PT-2021-22065 · WordPress+1 · Brizy – Page Builder+1

·

CVE-2021-38345

·

Publicado

2021-10-14

·

Atualizado

2022-10-27

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do software vulnerável e versões afetadas
Plugin Brizy Page Builder, versões 2.3.11 e anteriores
Brizy, versões 1.0.127 e anteriores, exceto a versão 1.0.126
Descrição
O plugin Brizy Page Builder para WordPress utilizava uma verificação de autorização incorreta, permitindo que qualquer usuário conectado que acessasse qualquer endpoint no diretório wp-admin modificasse o conteúdo de qualquer postagem ou página existente criada com o editor Brizy. Esse problema já havia sido identificado e corrigido na versão 1.0.126 do Brizy, mas foi reintroduzido na versão 1.0.127.
Recomendações
Para as versões 2.3.11 e anteriores do plugin Brizy Page Builder, atualize para uma versão posterior à 2.3.11 para resolver o problema.
Para as versões 1.0.127 e anteriores do Brizy, excluindo a versão 1.0.126, atualize para a versão 1.0.126 ou posterior para corrigir a vulnerabilidade.
Como solução temporária, considere restringir o acesso ao diretório wp-admin para minimizar o risco de exploração.

Correção

Incorrect Authorization

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-38345

Produtos afetados

Brizy
Brizy – Page Builder