Уразливість у плагіні Brizy для WordPress дозволяє несанкціоновану зміну даних

Виявлено уразливість у плагіні Brizy для WordPress, що дозволяє змінювати контент опублікованих постів і вставляти шкідливий код. Рекомендовано оновлення.
CVE-2024-1937CVSS 7.1Web

Уразливість у плагіні Brizy для WordPress дозволяє несанкціоновану зміну даних

Виявлено уразливість у плагіні Brizy для WordPress, що дозволяє змінювати контент опублікованих постів і вставляти шкідливий код. Рекомендовано оновлення.

CVSS
7.1 HIGH
EPSS
29.13%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy – Page Builder для WordPress має уразливість через відсутність перевірки прав у функції 'update_item' у версіях до 2.4.44 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора змінювати вміст опублікованих постів, включно з можливістю вставки шкідливого JavaScript.

Бізнес-вплив

Уразливість створює ризик компрометації контенту сайту, що може призвести до поширення шкідливого коду серед відвідувачів, зниження довіри користувачів та потенційних репутаційних втрат. Власники інфраструктури повинні враховувати можливість несанкціонованих змін контенту, що може вплинути на безпеку та стабільність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Brizy та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін, а також зменшити експозицію сайту до потенційних атак шляхом додаткових заходів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки