Уразливість Bricks Builder у WordPress дозволяє змінювати пости інших користувачів
Плагін Bricks Builder до 1.9.8 має уразливість, що дозволяє користувачам з Contributor доступом змінювати пости інших. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.71%
- Активно використовується
- немає в KEV
- Продукт
- bricks
Що відомо
Плагін Bricks Builder для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірки параметра postId у версіях до 1.9.8 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище змінювати пости та сторінки інших користувачів, включно з адміністраторами, за умови, що адміністратор надав їм доступ до редактора.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін контенту сайту, що створює ризики для цілісності інформації та довіри користувачів. Власники сайтів на WordPress, які використовують Bricks Builder, повинні враховувати можливість компрометації контенту, особливо якщо доступ до редактора надано широкому колу користувачів. Це може вплинути на репутацію та безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bricks Builder та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до редактора лише довіреним користувачам та переглянути права користувачів з рівнем Contributor і вище. Також варто моніторити журнали активності для виявлення підозрілих змін контенту та планувати пріоритетне оновлення плагіна.