Уразливість Beaver Builder у WordPress дозволяє змінювати глобальні налаштування
Уразливість Beaver Builder (CVE-2025-11726) дозволяє користувачам з доступом контриб’ютора змінювати глобальні пресети сайту. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.17%
- Активно використовується
- немає в KEV
- Продукт
- beaver builder
Що відомо
Плагін Beaver Builder для WordPress має уразливість відсутності авторизації у версіях до 2.9.4 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб’ютора змінювати глобальні пресети кольорів і фону, що впливає на весь контент сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін в оформленні сайту, що впливає на бренд і користувацький досвід. Для власників інфраструктури це означає потенційні ризики втрати контролю над зовнішнім виглядом сайту та можливі репутаційні втрати. ІТ-оператори повинні врахувати цей ризик при управлінні правами доступу та оновленням плагінів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Beaver Builder від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію REST API. Пріоритезуйте оновлення та моніторинг для зниження ризиків.