Уразливість підвищення привілеїв у плагіні BM Content Builder для WordPress

Виявлено уразливість у плагіні BM Content Builder для WordPress, що дозволяє зловмисникам отримати права адміністратора через відсутність перевірки прав доступу.
CVE-2025-1279CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні BM Content Builder для WordPress

Виявлено уразливість у плагіні BM Content Builder для WordPress, що дозволяє зловмисникам отримати права адміністратора через відсутність перевірки прав доступу.

CVSS
8.8 HIGH
EPSS
29.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BM Content Builder для WordPress має уразливість, що дозволяє неавторизоване змінення даних через відсутність перевірки прав доступу в AJAX дії ux_cb_tools_import_item_ajax. Атакуючі з рівнем доступу не нижче підписника можуть змінювати налаштування сайту, включно зі встановленням ролі адміністратора за замовчуванням.

Бізнес-вплив

Ця уразливість може призвести до отримання прав адміністратора зловмисниками, що ставить під загрозу безпеку сайту та цілісність даних. Власники та оператори інфраструктури WordPress ризикують компрометацією системи, що може спричинити несанкціоновані зміни, втрату контролю над сайтом та потенційні репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна BM Content Builder та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість реєстрації нових користувачів до повного усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки