CVE-2025-1279: Luka wtyczki BM Content Builder dla WordPress umożliwiająca eskalację uprawnień

Wtyczka BM Content Builder dla WordPress umożliwia eskalację uprawnień przez brak weryfikacji AJAX. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
CVE-2025-1279CVSS 8.8CMS

CVE-2025-1279: Luka wtyczki BM Content Builder dla WordPress umożliwiająca eskalację uprawnień

Wtyczka BM Content Builder dla WordPress umożliwia eskalację uprawnień przez brak weryfikacji AJAX. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.

CVSS
8.8 HIGH
EPSS
29.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BM Content Builder dla WordPress do wersji 3.16.2.1 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w akcji AJAX ux_cb_tools_import_item_ajax. Atakujący z poziomem Subskrybenta lub wyższym mogą zmienić opcje strony, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka ta umożliwia atakującym uzyskanie uprawnień administratora na stronie WordPress, co może prowadzić do pełnej kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki BM Content Builder i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji AJAX, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również zweryfikować ustawienia rejestracji użytkowników i domyślne role na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS