CVE-2025-12558: luka w wtyczce Beaver Builder dla WordPress
Luka w Beaver Builder do WordPress umożliwia wyciek danych prywatnych załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- beaver builder
Co wiadomo
Wtyczka Beaver Builder do WordPressa w wersjach do 2.9.4 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez funkcję 'get_attachment_sizes'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą uzyskać dostęp do ścieżek i metadanych prywatnych załączników.
Wpływ biznesowy
Luka pozwala na wyciek danych prywatnych załączników, co może prowadzić do nieautoryzowanego dostępu do poufnych informacji. Dla operatorów IT oznacza to ryzyko naruszenia prywatności i potencjalne konsekwencje prawne oraz reputacyjne. Warto zweryfikować uprawnienia użytkowników i ograniczyć dostęp do wrażliwych zasobów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder i jej instalację. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd prywatnych załączników pod kątem nieautoryzowanego dostępu.