Luka deserializacji danych w Beaver Builder WordPress Assistant (CVE-2025-26885)

Wtyczka Beaver Builder WordPress Assistant do 1.5.1 ma poważną lukę deserializacji danych umożliwiającą wstrzyknięcie obiektów. Zalecane szybkie aktualizacje.
CVE-2025-26885CVSS 7.2Web

Luka deserializacji danych w Beaver Builder WordPress Assistant (CVE-2025-26885)

Wtyczka Beaver Builder WordPress Assistant do 1.5.1 ma poważną lukę deserializacji danych umożliwiającą wstrzyknięcie obiektów. Zalecane szybkie aktualizacje.

CVSS
7.2 HIGH
EPSS
47.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Beaver Builder WordPress Assistant do wersji 1.5.1 zawiera lukę umożliwiającą wstrzyknięcie obiektów poprzez deserializację niezaufanych danych. Ta podatność może prowadzić do wykonania nieautoryzowanego kodu na serwerze.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków typu Object Injection, co może skutkować przejęciem kontroli nad serwerem lub eskalacją uprawnień. Wpływa to na bezpieczeństwo aplikacji i integralność danych, zwiększając ryzyko przestojów i naruszeń danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder WordPress Assistant i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS