Luka IDOR w wtyczce Page Builder: Pagelayer dla WordPress

Wtyczka Page Builder: Pagelayer do WordPressa ma lukę IDOR umożliwiającą podmianę plików multimedialnych przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2025-12366CVSS 4.3Web

Luka IDOR w wtyczce Page Builder: Pagelayer dla WordPress

Wtyczka Page Builder: Pagelayer do WordPressa ma lukę IDOR umożliwiającą podmianę plików multimedialnych przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
4.3 MEDIUM
EPSS
14.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Page Builder: Pagelayer do WordPressa do wersji 2.0.5 zawiera lukę Insecure Direct Object Reference (IDOR) w funkcji pagelayer_replace_page. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej autora podmianę plików multimedialnych innych użytkowników, w tym administratorów.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną modyfikację plików multimedialnych przez użytkowników z uprawnieniami autora i wyższymi, co może prowadzić do naruszenia integralności danych oraz potencjalnego wykorzystania do dalszych ataków. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na ryzyko związane z dostępem do zasobów innych użytkowników i możliwe konsekwencje dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu nie wyższego niż redaktor oraz monitorować logi pod kątem podejrzanych działań związanych z plikami multimedialnymi. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość przesyłania plików do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS