Уразливість у Beaver Builder дозволяє завантаження довільних файлів
Виявлено уразливість у Beaver Builder для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 7.2 HIGH
- EPSS
- 41.7%
- Активно використовується
- немає в KEV
- Продукт
- beaver builder
Що відомо
Плагін Beaver Builder (Starter Version) для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції save_enabled_icons. Це може призвести до віддаленого виконання коду. Часткове виправлення було внесено у версії 2.9.1.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим Beaver Builder існує ризик компрометації серверу через можливість завантаження шкідливих файлів адміністраторами. Це може призвести до віддаленого виконання коду, втрати даних або порушення роботи сайту. Важливо оцінити рівень доступу користувачів і вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити Beaver Builder до останньої версії, перевірити права доступу користувачів і обмежити їх до мінімально необхідних. Перегляньте журнали завантажень файлів на наявність підозрілої активності та розгляньте можливість додаткових засобів захисту, таких як обмеження типів файлів для завантаження. Якщо оновлення неможливе, зменшіть експозицію плагіна та посиліть моніторинг безпеки.