CVE-2025-2228: luka w Responsive Addons for Elementor umożliwiająca wyciek danych

Luka w Responsive Addons for Elementor pozwala uwierzytelnionym użytkownikom na wyciek danych rejestracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-2228CVSS 5.7Web

CVE-2025-2228: luka w Responsive Addons for Elementor umożliwiająca wyciek danych

Luka w Responsive Addons for Elementor pozwala uwierzytelnionym użytkownikom na wyciek danych rejestracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.7 MEDIUM
EPSS
25.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
responsive addons for elementor

Co wiadomo

Wtyczka Responsive Addons for Elementor dla WordPressa do wersji 1.6.8 zawiera lukę w funkcji 'register_user', która pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na wyciągnięcie wrażliwych danych, takich jak nazwy użytkowników i hasła osób rejestrujących się przez widget Edit Login | Registration Form, pod warunkiem otwarcia przez nich powiadomienia e-mail o rejestracji.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do danych uwierzytelniających użytkowników, co zagraża bezpieczeństwu kont i może skutkować naruszeniem prywatności oraz dalszymi atakami na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Responsive Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji rejestracji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Warto również poinformować użytkowników o potencjalnym ryzyku i zachęcić do zmiany haseł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS