Уразливість Insecure Direct Object Reference у плагіні Page Builder: Pagelayer для WordPress

Виявлено уразливість Insecure Direct Object Reference у плагіні Page Builder: Pagelayer для WordPress, що дозволяє заміну медіафайлів користувачів з рівнем Автор і вище.
CVE-2025-12366CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Page Builder: Pagelayer для WordPress

Виявлено уразливість Insecure Direct Object Reference у плагіні Page Builder: Pagelayer для WordPress, що дозволяє заміну медіафайлів користувачів з рівнем Автор і вище.

CVSS
4.3 MEDIUM
EPSS
14.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Builder: Pagelayer для WordPress містить уразливість Insecure Direct Object Reference у версіях до 2.0.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище замінювати медіафайли інших користувачів, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до несанкціонованої заміни медіафайлів на сайті, що ставить під загрозу цілісність контенту та може вплинути на репутацію компанії. Оператори ІТ-інфраструктури повинні враховувати ризики, пов’язані з компрометацією файлів, особливо якщо на сайті зберігаються важливі або конфіденційні дані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page Builder: Pagelayer та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит змін медіафайлів, а також посилити моніторинг та логування активності користувачів для виявлення підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки