CVE-2025-0968: Luka w wtyczce ElementsKit Elementor addons umożliwiająca dostęp do poufnych informacji

Wtyczka ElementsKit Elementor addons do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do prywatnych treści. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0968CVSS 5.3Web

CVE-2025-0968: Luka w wtyczce ElementsKit Elementor addons umożliwiająca dostęp do poufnych informacji

Wtyczka ElementsKit Elementor addons do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do prywatnych treści. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
38.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementskit elementor addons

Co wiadomo

Wtyczka ElementsKit Elementor addons dla WordPress w wersjach do 3.4.0 włącznie posiada lukę polegającą na braku odpowiednich kontroli uprawnień w funkcji get_megamenu_content(). Pozwala to nieautoryzowanym atakującym na przeglądanie dowolnych elementów stworzonych w Elementorze, w tym postów, stron i szablonów, także wersji roboczych, usuniętych i prywatnych.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego ujawnienia poufnych treści witryny, co może narazić firmę na utratę danych, naruszenie prywatności użytkowników oraz uszczerbek na reputacji. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa zawartości i integralności witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Elementor addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji podatności do czasu zastosowania oficjalnej poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS