CVE-2025-10873: ElementInvader Addons dla Elementor umożliwia wysyłanie e-maili bez autoryzacji

Wtyczka ElementInvader Addons dla Elementor przed 1.4.1 pozwala na wysyłanie e-maili bez autoryzacji. Zalecana aktualizacja i monitoring.
CVE-2025-10873CVSS 5.3CMS

CVE-2025-10873: ElementInvader Addons dla Elementor umożliwia wysyłanie e-maili bez autoryzacji

Wtyczka ElementInvader Addons dla Elementor przed 1.4.1 pozwala na wysyłanie e-maili bez autoryzacji. Zalecana aktualizacja i monitoring.

CVSS
5.3 MEDIUM
EPSS
13.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ElementInvader Addons dla Elementor w wersjach przed 1.4.1 pozwala nieautoryzowanym użytkownikom na wysyłanie dowolnych e-maili na dowolne adresy z powodu braku kontroli dostępu do akcji elementinvader_addons_for_elementor_forms_send_form. Luka ta może być wykorzystana do rozsyłania spamu lub phishingu.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa i wtyczki ElementInvader Addons istnieje ryzyko nadużycia funkcji wysyłania e-maili, co może prowadzić do reputacyjnych szkód, blokad serwera pocztowego lub zwiększonego ruchu spamowego. Atakujący mogą wykorzystać tę lukę do rozsyłania niechcianych wiadomości, co wpływa negatywnie na bezpieczeństwo i wiarygodność systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki ElementInvader Addons do wersji 1.4.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji wysyłania formularzy oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd uprawnień i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS