CVE-2025-0968: Luka w wtyczce ElementsKit Elementor addons umożliwiająca dostęp do poufnych informacji
Wtyczka ElementsKit Elementor addons do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do prywatnych treści. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementskit elementor addons
Co wiadomo
Wtyczka ElementsKit Elementor addons dla WordPress w wersjach do 3.4.0 włącznie posiada lukę polegającą na braku odpowiednich kontroli uprawnień w funkcji get_megamenu_content(). Pozwala to nieautoryzowanym atakującym na przeglądanie dowolnych elementów stworzonych w Elementorze, w tym postów, stron i szablonów, także wersji roboczych, usuniętych i prywatnych.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego ujawnienia poufnych treści witryny, co może narazić firmę na utratę danych, naruszenie prywatności użytkowników oraz uszczerbek na reputacji. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa zawartości i integralności witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Elementor addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji podatności do czasu zastosowania oficjalnej poprawki.