CVE-2025-0859: podatność Path Traversal w wtyczce Post and Page Builder

Podatność CVE-2025-0859 w wtyczce Post and Page Builder umożliwia odczyt plików serwera przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0859CVSS 6.5Web

CVE-2025-0859: podatność Path Traversal w wtyczce Post and Page Builder

Podatność CVE-2025-0859 w wtyczce Post and Page Builder umożliwia odczyt plików serwera przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
47.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
post and page builder

Co wiadomo

Wtyczka Post and Page Builder by BoldGrid dla WordPressa zawiera podatność Path Traversal w funkcji template_via_url(), obecna we wszystkich wersjach do 1.27.6 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt dowolnych plików na serwerze, potencjalnie zawierających wrażliwe dane.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i zwiększenia ryzyka ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS