Вразливість Brizy Page Builder для WordPress: збережений XSS (CVE-2024-1940)

Вразливість збереженого XSS у плагіні Brizy для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-1940CVSS 7.1CMS

Вразливість Brizy Page Builder для WordPress: збережений XSS (CVE-2024-1940)

Вразливість збереженого XSS у плагіні Brizy для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
7.1 HIGH
EPSS
18.7%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy – Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.4.41 включно через недостатню санітизацію введених даних на стороні клієнта та недостатнє екранування виводу. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням облікових даних або іншими атаками через браузер. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Brizy та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, мінімізувати кількість авторів з рівнем доступу контриб’ютора і вище, а також переглянути журнали на предмет підозрілої активності. Важливо також впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки