Уразливість Bricks Builder у WordPress дозволяє змінювати пости інших користувачів

Плагін Bricks Builder до 1.9.8 має уразливість, що дозволяє користувачам з Contributor доступом змінювати пости інших. Рекомендується оновлення та обмеження доступу.
CVE-2024-4874CVSS 4.3CMS

Уразливість Bricks Builder у WordPress дозволяє змінювати пости інших користувачів

Плагін Bricks Builder до 1.9.8 має уразливість, що дозволяє користувачам з Contributor доступом змінювати пости інших. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
23.71%
Активно використовується
немає в KEV
Продукт
bricks

Що відомо

Плагін Bricks Builder для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірки параметра postId у версіях до 1.9.8 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище змінювати пости та сторінки інших користувачів, включно з адміністраторами, за умови, що адміністратор надав їм доступ до редактора.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін контенту сайту, що створює ризики для цілісності інформації та довіри користувачів. Власники сайтів на WordPress, які використовують Bricks Builder, повинні враховувати можливість компрометації контенту, особливо якщо доступ до редактора надано широкому колу користувачів. Це може вплинути на репутацію та безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bricks Builder та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до редактора лише довіреним користувачам та переглянути права користувачів з рівнем Contributor і вище. Також варто моніторити журнали активності для виявлення підозрілих змін контенту та планувати пріоритетне оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки