PT-2021-22065 · WordPress+1 · Brizy – Page Builder+1
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do software vulnerável e versões afetadas
Plugin Brizy Page Builder, versões 2.3.11 e anteriores
Brizy, versões 1.0.127 e anteriores, exceto a versão 1.0.126
Descrição
O plugin Brizy Page Builder para WordPress utilizava uma verificação de autorização incorreta, permitindo que qualquer usuário conectado que acessasse qualquer endpoint no diretório wp-admin modificasse o conteúdo de qualquer postagem ou página existente criada com o editor Brizy. Esse problema já havia sido identificado e corrigido na versão 1.0.126 do Brizy, mas foi reintroduzido na versão 1.0.127.
Recomendações
Para as versões 2.3.11 e anteriores do plugin Brizy Page Builder, atualize para uma versão posterior à 2.3.11 para resolver o problema.
Para as versões 1.0.127 e anteriores do Brizy, excluindo a versão 1.0.126, atualize para a versão 1.0.126 ou posterior para corrigir a vulnerabilidade.
Como solução temporária, considere restringir o acesso ao diretório wp-admin para minimizar o risco de exploração.
Correção
Incorrect Authorization
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Brizy
Brizy – Page Builder