CVE-2025-12558: luka w wtyczce Beaver Builder dla WordPress

Luka w Beaver Builder do WordPress umożliwia wyciek danych prywatnych załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12558CVSS 4.3Web

CVE-2025-12558: luka w wtyczce Beaver Builder dla WordPress

Luka w Beaver Builder do WordPress umożliwia wyciek danych prywatnych załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
28.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
beaver builder

Co wiadomo

Wtyczka Beaver Builder do WordPressa w wersjach do 2.9.4 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez funkcję 'get_attachment_sizes'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą uzyskać dostęp do ścieżek i metadanych prywatnych załączników.

Wpływ biznesowy

Luka pozwala na wyciek danych prywatnych załączników, co może prowadzić do nieautoryzowanego dostępu do poufnych informacji. Dla operatorów IT oznacza to ryzyko naruszenia prywatności i potencjalne konsekwencje prawne oraz reputacyjne. Warto zweryfikować uprawnienia użytkowników i ograniczyć dostęp do wrażliwych zasobów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder i jej instalację. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd prywatnych załączników pod kątem nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS