Luka wtyczki BM Content Builder dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka wtyczki BM Content Builder umożliwia wstrzyknięcie skryptów przez użytkowników subskrybentów. Sprawdź i zaktualizuj wtyczkę WordPress.
CVE-2025-1777CVSS 6.4CMS

Luka wtyczki BM Content Builder dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka wtyczki BM Content Builder umożliwia wstrzyknięcie skryptów przez użytkowników subskrybentów. Sprawdź i zaktualizuj wtyczkę WordPress.

CVSS
6.4 MEDIUM
EPSS
9.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BM Content Builder dla WordPress do wersji 3.16.2.1 ma lukę umożliwiającą atakującym z uprawnieniami subskrybenta lub wyższymi wstrzyknięcie złośliwych skryptów na strony. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'ux_cb_page_options_save'.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów na stronach WordPress, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Zagrożenie dotyczy wszystkich instalacji korzystających z podatnej wersji wtyczki, zwłaszcza gdy użytkownicy mają dostęp na poziomie subskrybenta lub wyższym.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki BM Content Builder i aktualizację do najnowszej dostępnej wersji, która usuwa tę lukę. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy bezpieczeństwa i stosowanie zasad najmniejszych uprawnień pomogą zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS