CVE-2025-2104: luka w wtyczce Page Builder: Pagelayer umożliwiająca nieautoryzowaną publikację postów
Luka w wtyczce Pagelayer umożliwia nieautoryzowaną publikację postów przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pagelayer
Co wiadomo
Wtyczka Page Builder: Pagelayer dla WordPressa do wersji 1.9.8 ma lukę w funkcji pagelayer_save_content(), która pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na ominięcie moderacji i nieautoryzowaną publikację postów.
Wpływ biznesowy
Luka może prowadzić do publikacji niezatwierdzonych treści na stronie, co może wpłynąć na reputację firmy oraz bezpieczeństwo witryny. Administratorzy powinni zwrócić uwagę na użytkowników z uprawnieniami współpracownika i wyższych, ponieważ mogą oni wykorzystać tę lukę do obejścia standardowych procesów zatwierdzania treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pagelayer i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi publikacji postów oraz przeprowadzić przegląd procesów moderacji treści na stronie.