CVE-2025-4102: luka w wtyczce Beaver Builder umożliwiająca przesyłanie dowolnych plików
Wtyczka Beaver Builder do WordPressa ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 41.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- beaver builder
Co wiadomo
Wtyczka Beaver Builder (wersja Starter) dla WordPressa do wersji 2.9.1 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer z powodu braku walidacji typu pliku w funkcji 'save_enabled_icons'. Luka ta może prowadzić do zdalnego wykonania kodu. Częściowa poprawka została wprowadzona w wersji 2.9.1.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przestojów w działaniu serwisu opartego na WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Beaver Builder i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości aktualizacji, ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i ograniczyć możliwość przesyłania plików do niezbędnego minimum.