CVE-2025-10873: ElementInvader Addons dla Elementor umożliwia wysyłanie e-maili bez autoryzacji
Wtyczka ElementInvader Addons dla Elementor przed 1.4.1 pozwala na wysyłanie e-maili bez autoryzacji. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ElementInvader Addons dla Elementor w wersjach przed 1.4.1 pozwala nieautoryzowanym użytkownikom na wysyłanie dowolnych e-maili na dowolne adresy z powodu braku kontroli dostępu do akcji elementinvader_addons_for_elementor_forms_send_form. Luka ta może być wykorzystana do rozsyłania spamu lub phishingu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa i wtyczki ElementInvader Addons istnieje ryzyko nadużycia funkcji wysyłania e-maili, co może prowadzić do reputacyjnych szkód, blokad serwera pocztowego lub zwiększonego ruchu spamowego. Atakujący mogą wykorzystać tę lukę do rozsyłania niechcianych wiadomości, co wpływa negatywnie na bezpieczeństwo i wiarygodność systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki ElementInvader Addons do wersji 1.4.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji wysyłania formularzy oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd uprawnień i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.