CVE-2025-2104: luka w wtyczce Page Builder: Pagelayer umożliwiająca nieautoryzowaną publikację postów

Luka w wtyczce Pagelayer umożliwia nieautoryzowaną publikację postów przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2025-2104CVSS 4.3CMS

CVE-2025-2104: luka w wtyczce Page Builder: Pagelayer umożliwiająca nieautoryzowaną publikację postów

Luka w wtyczce Pagelayer umożliwia nieautoryzowaną publikację postów przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
4.3 MEDIUM
EPSS
18.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
pagelayer

Co wiadomo

Wtyczka Page Builder: Pagelayer dla WordPressa do wersji 1.9.8 ma lukę w funkcji pagelayer_save_content(), która pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na ominięcie moderacji i nieautoryzowaną publikację postów.

Wpływ biznesowy

Luka może prowadzić do publikacji niezatwierdzonych treści na stronie, co może wpłynąć na reputację firmy oraz bezpieczeństwo witryny. Administratorzy powinni zwrócić uwagę na użytkowników z uprawnieniami współpracownika i wyższych, ponieważ mogą oni wykorzystać tę lukę do obejścia standardowych procesów zatwierdzania treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pagelayer i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi publikacji postów oraz przeprowadzić przegląd procesów moderacji treści na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS