Уразливість у Beaver Builder дозволяє завантаження довільних файлів

Виявлено уразливість у Beaver Builder для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-4102CVSS 7.2CMS

Уразливість у Beaver Builder дозволяє завантаження довільних файлів

Виявлено уразливість у Beaver Builder для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
7.2 HIGH
EPSS
41.7%
Активно використовується
немає в KEV
Продукт
beaver builder

Що відомо

Плагін Beaver Builder (Starter Version) для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції save_enabled_icons. Це може призвести до віддаленого виконання коду. Часткове виправлення було внесено у версії 2.9.1.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим Beaver Builder існує ризик компрометації серверу через можливість завантаження шкідливих файлів адміністраторами. Це може призвести до віддаленого виконання коду, втрати даних або порушення роботи сайту. Важливо оцінити рівень доступу користувачів і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити Beaver Builder до останньої версії, перевірити права доступу користувачів і обмежити їх до мінімально необхідних. Перегляньте журнали завантажень файлів на наявність підозрілої активності та розгляньте можливість додаткових засобів захисту, таких як обмеження типів файлів для завантаження. Якщо оновлення неможливе, зменшіть експозицію плагіна та посиліть моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки