Уразливість Beaver Builder у WordPress дозволяє змінювати глобальні налаштування

Уразливість Beaver Builder (CVE-2025-11726) дозволяє користувачам з доступом контриб’ютора змінювати глобальні пресети сайту. Рекомендується оновлення плагіна.
CVE-2025-11726CVSS 4.3Web

Уразливість Beaver Builder у WordPress дозволяє змінювати глобальні налаштування

Уразливість Beaver Builder (CVE-2025-11726) дозволяє користувачам з доступом контриб’ютора змінювати глобальні пресети сайту. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
23.17%
Активно використовується
немає в KEV
Продукт
beaver builder

Що відомо

Плагін Beaver Builder для WordPress має уразливість відсутності авторизації у версіях до 2.9.4 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб’ютора змінювати глобальні пресети кольорів і фону, що впливає на весь контент сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін в оформленні сайту, що впливає на бренд і користувацький досвід. Для власників інфраструктури це означає потенційні ризики втрати контролю над зовнішнім виглядом сайту та можливі репутаційні втрати. ІТ-оператори повинні врахувати цей ризик при управлінні правами доступу та оновленням плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію REST API. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки