Уразливість Beaver Builder дозволяє викриття конфіденційної інформації

Плагін Beaver Builder для WordPress має уразливість, що дозволяє користувачам Contributor отримувати доступ до приватних вкладень. Рекомендується оновлення та обмеження доступу.
CVE-2025-12558CVSS 4.3Web

Уразливість Beaver Builder дозволяє викриття конфіденційної інформації

Плагін Beaver Builder для WordPress має уразливість, що дозволяє користувачам Contributor отримувати доступ до приватних вкладень. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
28.3%
Активно використовується
немає в KEV
Продукт
beaver builder

Що відомо

Плагін Beaver Builder для WordPress у версіях до 2.9.4 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до чутливої інформації про приватні вкладення через функцію 'get_attachment_sizes'. Це може призвести до розкриття шляхів та метаданих файлів.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують Beaver Builder, ця уразливість може призвести до витоку конфіденційних даних, що негативно впливає на безпеку контенту та довіру користувачів. Зловмисники з обліковими записами Contributor і вище можуть отримати доступ до приватних файлів, що потенційно ставить під загрозу внутрішню інформацію та інтелектуальну власність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Beaver Builder від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватних вкладень. Також варто розглянути тимчасове відключення функції, що викликає уразливість, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки