CVE-2025-0859: podatność Path Traversal w wtyczce Post and Page Builder
Podatność CVE-2025-0859 w wtyczce Post and Page Builder umożliwia odczyt plików serwera przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 47.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post and page builder
Co wiadomo
Wtyczka Post and Page Builder by BoldGrid dla WordPressa zawiera podatność Path Traversal w funkcji template_via_url(), obecna we wszystkich wersjach do 1.27.6 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt dowolnych plików na serwerze, potencjalnie zawierających wrażliwe dane.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i zwiększenia ryzyka ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnętrzne ataki.