Уразливість обходу шляху в плагіні Post and Page Builder від BoldGrid

Плагін Post and Page Builder BoldGrid для WordPress має уразливість обходу шляху, що дозволяє читати файли на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-0859CVSS 6.5Web

Уразливість обходу шляху в плагіні Post and Page Builder від BoldGrid

Плагін Post and Page Builder BoldGrid для WordPress має уразливість обходу шляху, що дозволяє читати файли на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
47.42%
Активно використовується
немає в KEV
Продукт
post and page builder

Що відомо

Плагін Post and Page Builder від BoldGrid для WordPress має уразливість обходу шляху (Path Traversal) у функції template_via_url() у версіях до 1.27.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого доступу до конфіденційних файлів на сервері. Це підвищує ризик витоку даних і може негативно вплинути на безпеку інфраструктури та довіру користувачів. Вразливість має середній рівень критичності (CVSS 6.5), тому її слід враховувати у пріоритетах безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Post and Page Builder від BoldGrid та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Рекомендується також регулярно переглядати політики доступу та впроваджувати багатофакторну автентифікацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки