Уразливість підвищення привілеїв у темі Bricks для WordPress
Виявлено уразливість підвищення привілеїв у темі Bricks для WordPress (CVE-2024-2297). Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 28.34%
- Активно використовується
- немає в KEV
- Продукт
- bricks
Що відомо
Тема Bricks для WordPress містить уразливість підвищення привілеїв у версіях до 1.9.6.1 включно через недостатню перевірку функції create_autosave AJAX. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати довільний PHP-код з правами адміністратора.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту, оскільки зловмисник з мінімальним рівнем доступу може отримати адміністративні права. Це створює ризик несанкціонованого доступу, зміни контенту або впровадження шкідливого коду, що негативно впливає на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника теми Bricks та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ контриб'юторів до функції Builder, вимкнути опцію виконання коду для адміністраторів у налаштуваннях теми, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, слід мінімізувати експозицію вразливих функцій і пріоритезувати їх усунення.