CVE-2025-12934: Luka w Beaver Builder umożliwiająca nieautoryzowaną modyfikację treści

Wtyczka Beaver Builder do WordPressa ma krytyczną lukę umożliwiającą użytkownikom z niskimi uprawnieniami modyfikację postów i wyciek prywatnych danych.
CVE-2025-12934CVSS 8.1Web

CVE-2025-12934: Luka w Beaver Builder umożliwiająca nieautoryzowaną modyfikację treści

Wtyczka Beaver Builder do WordPressa ma krytyczną lukę umożliwiającą użytkownikom z niskimi uprawnieniami modyfikację postów i wyciek prywatnych danych.

CVSS
8.1 HIGH
EPSS
28.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Beaver Builder dla WordPressa do wersji 2.9.4.1 posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na nieautoryzowany dostęp i modyfikację postów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'duplicate_wpml_layout', co może prowadzić do ujawnienia prywatnych treści i usunięcia danych niezapisanych w kopiach zapasowych.

Wpływ biznesowy

Atakujący z niskim poziomem dostępu mogą nadpisać zawartość dowolnych postów stworzonych za pomocą Beaver Builder, co może skutkować wyciekiem poufnych informacji lub utratą ważnych danych. Właściciele stron i administratorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności treści na swoich platformach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Beaver Builder i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz wykonywać regularne kopie zapasowe danych. Priorytetem jest szybkie załatanie luki lub zastosowanie środków zapobiegawczych minimalizujących ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS