Luka deserializacji danych w Beaver Builder WordPress Assistant (CVE-2025-26885)
Wtyczka Beaver Builder WordPress Assistant do 1.5.1 ma poważną lukę deserializacji danych umożliwiającą wstrzyknięcie obiektów. Zalecane szybkie aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 47.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Beaver Builder WordPress Assistant do wersji 1.5.1 zawiera lukę umożliwiającą wstrzyknięcie obiektów poprzez deserializację niezaufanych danych. Ta podatność może prowadzić do wykonania nieautoryzowanego kodu na serwerze.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków typu Object Injection, co może skutkować przejęciem kontroli nad serwerem lub eskalacją uprawnień. Wpływa to na bezpieczeństwo aplikacji i integralność danych, zwiększając ryzyko przestojów i naruszeń danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder WordPress Assistant i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w środowisku WordPress.