Уразливість завантаження файлів у плагіні Brizy для WordPress (CVE-2024-3242)

Виявлено критичну уразливість у плагіні Brizy для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2024-3242CVSS 8.8Web

Уразливість завантаження файлів у плагіні Brizy для WordPress (CVE-2024-3242)

Виявлено критичну уразливість у плагіні Brizy для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
57.99%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy для WordPress має уразливість, що дозволяє автентифікованим користувачам із правами не нижче контриб'ютора завантажувати довільні файли через відсутність перевірки розширень у функції validateImageContent. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власникам інфраструктури слід оцінити рівень доступу користувачів і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Brizy до версії 2.4.45 або новішої, де уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки зловживань та зменшити експозицію сервера. Перегляньте політику завантаження файлів і застосуйте додаткові засоби контролю.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки