Вразливість Brizy Page Builder для WordPress: збережений XSS (CVE-2024-1940)
Вразливість збереженого XSS у плагіні Brizy для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.1 HIGH
- EPSS
- 18.7%
- Активно використовується
- немає в KEV
- Продукт
- brizy
Що відомо
Плагін Brizy – Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.4.41 включно через недостатню санітизацію введених даних на стороні клієнта та недостатнє екранування виводу. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням облікових даних або іншими атаками через браузер. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Brizy та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, мінімізувати кількість авторів з рівнем доступу контриб’ютора і вище, а також переглянути журнали на предмет підозрілої активності. Важливо також впровадити додаткові заходи з фільтрації та екранування введених даних.