CVE-2025-12934: Luka w Beaver Builder umożliwiająca nieautoryzowaną modyfikację treści
Wtyczka Beaver Builder do WordPressa ma krytyczną lukę umożliwiającą użytkownikom z niskimi uprawnieniami modyfikację postów i wyciek prywatnych danych.
- CVSS
- 8.1 HIGH
- EPSS
- 28.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Beaver Builder dla WordPressa do wersji 2.9.4.1 posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na nieautoryzowany dostęp i modyfikację postów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'duplicate_wpml_layout', co może prowadzić do ujawnienia prywatnych treści i usunięcia danych niezapisanych w kopiach zapasowych.
Wpływ biznesowy
Atakujący z niskim poziomem dostępu mogą nadpisać zawartość dowolnych postów stworzonych za pomocą Beaver Builder, co może skutkować wyciekiem poufnych informacji lub utratą ważnych danych. Właściciele stron i administratorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności treści na swoich platformach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Beaver Builder i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz wykonywać regularne kopie zapasowe danych. Priorytetem jest szybkie załatanie luki lub zastosowanie środków zapobiegawczych minimalizujących ryzyko.