CVE-2025-1279: Luka wtyczki BM Content Builder dla WordPress umożliwiająca eskalację uprawnień
Wtyczka BM Content Builder dla WordPress umożliwia eskalację uprawnień przez brak weryfikacji AJAX. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 8.8 HIGH
- EPSS
- 29.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BM Content Builder dla WordPress do wersji 3.16.2.1 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w akcji AJAX ux_cb_tools_import_item_ajax. Atakujący z poziomem Subskrybenta lub wyższym mogą zmienić opcje strony, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka ta umożliwia atakującym uzyskanie uprawnień administratora na stronie WordPress, co może prowadzić do pełnej kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki BM Content Builder i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji AJAX, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również zweryfikować ustawienia rejestracji użytkowników i domyślne role na stronie.