CVE-2025-4102: luka w wtyczce Beaver Builder umożliwiająca przesyłanie dowolnych plików

Wtyczka Beaver Builder do WordPressa ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę.
CVE-2025-4102CVSS 7.2CMS

CVE-2025-4102: luka w wtyczce Beaver Builder umożliwiająca przesyłanie dowolnych plików

Wtyczka Beaver Builder do WordPressa ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
41.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
beaver builder

Co wiadomo

Wtyczka Beaver Builder (wersja Starter) dla WordPressa do wersji 2.9.1 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer z powodu braku walidacji typu pliku w funkcji 'save_enabled_icons'. Luka ta może prowadzić do zdalnego wykonania kodu. Częściowa poprawka została wprowadzona w wersji 2.9.1.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przestojów w działaniu serwisu opartego na WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Beaver Builder i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości aktualizacji, ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i ograniczyć możliwość przesyłania plików do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS