Уразливість CSRF у плагіні Brizy для WordPress

Плагін Brizy для WordPress має уразливість CSRF до версії 2.5.1, що дозволяє атаки через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-6254CVSS 4.3CMS

Уразливість CSRF у плагіні Brizy для WordPress

Плагін Brizy для WordPress має уразливість CSRF до версії 2.5.1, що дозволяє атаки через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
21.87%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy – Page Builder для WordPress у версіях до 2.5.1 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у формах. Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати небажані дії, що може призвести до додавання шкідливого коду на сайт.

Бізнес-вплив

Уразливість може бути використана для виконання небажаних дій від імені адміністратора, що загрожує безпеці сайту, особливо якщо увімкнено unfiltered_html. Це може призвести до впровадження збереженого Cross-Site Scripting, що ставить під загрозу цілісність і довіру до вебресурсу. Власникам сайтів слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Brizy і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити доступ адміністративних функцій, зменшити використання unfiltered_html, провести аудит логів на підозрілі дії та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки