Luka wtyczki Kubio AI Page Builder umożliwia nieautoryzowaną instalację pluginów

Podatność w Kubio AI Page Builder do 2.6.3 pozwala na instalację wtyczek bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-8487CVSS 5.4Web

Luka wtyczki Kubio AI Page Builder umożliwia nieautoryzowaną instalację pluginów

Podatność w Kubio AI Page Builder do 2.6.3 pozwala na instalację wtyczek bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
15.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kubio AI Page Builder dla WordPressa do wersji 2.6.3 ma lukę pozwalającą na instalację wtyczki Image Hub bez odpowiednich uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać brak kontroli uprawnień w akcji AJAX kubio-image-hub-install-plugin.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowaną instalację dodatkowych wtyczek, co może prowadzić do eskalacji uprawnień lub wprowadzenia złośliwego oprogramowania. Operatorzy stron WordPress korzystających z Kubio AI Page Builder powinni traktować tę podatność poważnie, gdyż może ona zagrozić integralności i bezpieczeństwu witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kubio AI Page Builder i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi serwera pod kątem podejrzanych działań związanych z instalacją wtyczek. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS