Уразливість підвищення привілеїв у темі Bricks для WordPress

Виявлено уразливість підвищення привілеїв у темі Bricks для WordPress (CVE-2024-2297). Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-2297CVSS 7.1Web

Уразливість підвищення привілеїв у темі Bricks для WordPress

Виявлено уразливість підвищення привілеїв у темі Bricks для WordPress (CVE-2024-2297). Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
7.1 HIGH
EPSS
28.34%
Активно використовується
немає в KEV
Продукт
bricks

Що відомо

Тема Bricks для WordPress містить уразливість підвищення привілеїв у версіях до 1.9.6.1 включно через недостатню перевірку функції create_autosave AJAX. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати довільний PHP-код з правами адміністратора.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту, оскільки зловмисник з мінімальним рівнем доступу може отримати адміністративні права. Це створює ризик несанкціонованого доступу, зміни контенту або впровадження шкідливого коду, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника теми Bricks та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ контриб'юторів до функції Builder, вимкнути опцію виконання коду для адміністраторів у налаштуваннях теми, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, слід мінімізувати експозицію вразливих функцій і пріоритезувати їх усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки