CVE-2025-12782: luka w Beaver Builder umożliwiająca ominięcie autoryzacji

Wtyczka Beaver Builder do WordPressa ma lukę pozwalającą na ominięcie autoryzacji i wyłączanie układów stron. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12782CVSS 4.3CMS

CVE-2025-12782: luka w Beaver Builder umożliwiająca ominięcie autoryzacji

Wtyczka Beaver Builder do WordPressa ma lukę pozwalającą na ominięcie autoryzacji i wyłączanie układów stron. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
beaver builder

Co wiadomo

Wtyczka Beaver Builder dla WordPressa do wersji 2.9.4 włącznie posiada lukę pozwalającą na ominięcie autoryzacji w funkcji disable(). Użytkownicy z uprawnieniami co najmniej na poziomie współpracownika mogą wyłączyć układ Beaver Builder na dowolnych wpisach i stronach, co prowadzi do problemów z integralnością treści i zakłóceń w układzie stron.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika mogą manipulować układem stron, co może wpłynąć na wygląd i spójność treści publikowanych na stronie. Może to obniżyć jakość doświadczenia użytkowników oraz wpłynąć negatywnie na wizerunek firmy. W przypadku stron o krytycznym znaczeniu biznesowym, takie zakłócenia mogą prowadzić do utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych działań związanych z wyłączaniem układów stron. Priorytetowo traktuj aktualizacje zabezpieczeń i rozważ audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS