Уразливість завантаження файлів у плагіні Brizy для WordPress

Уразливість у плагіні Brizy для WordPress дозволяє неавторизоване завантаження .TXT файлів. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2025-4370CVSS 5.3Web

Уразливість завантаження файлів у плагіні Brizy для WordPress

Уразливість у плагіні Brizy для WordPress дозволяє неавторизоване завантаження .TXT файлів. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
5.3 MEDIUM
EPSS
18.19%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy – Page Builder для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати .TXT файли через відсутність авторизації та перевірки шляху у функціях обробки зовнішніх URL та збереження файлів у версіях до 2.6.20 включно. Це може призвести до потенційних ризиків безпеки на сервері сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає можливість несанкціонованого завантаження файлів на сервер, що може бути використано для подальших атак або компрометації системи. Середній рівень ризику вимагає уваги до оновлення плагіна та моніторингу активності на сайті, щоб запобігти потенційним інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Brizy і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також впровадити додаткові механізми перевірки файлів і авторизації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки