CVE-2025-3949: Nieautoryzowany dostęp do danych w wtyczce Website Builder by SeedProd

Luka w wtyczce Website Builder by SeedProd umożliwia uwierzytelnionym użytkownikom odczyt rewizji stron. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3949CVSS 4.3Web

CVE-2025-3949: Nieautoryzowany dostęp do danych w wtyczce Website Builder by SeedProd

Luka w wtyczce Website Builder by SeedProd umożliwia uwierzytelnionym użytkownikom odczyt rewizji stron. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
43.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Website Builder by SeedProd dla WordPressa posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczytanie zawartości dowolnych rewizji stron docelowych. Problem wynika z braku odpowiedniej kontroli uprawnień w funkcji 'seedprod_lite_get_revisisons' we wszystkich wersjach do 6.18.15 włącznie.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych stron docelowych, co może prowadzić do wycieku poufnych informacji lub ujawnienia treści przed ich publikacją. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiego zweryfikowania i ograniczenia dostępu, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i utracie zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Website Builder by SeedProd i ich zastosowanie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz wyższego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS