CVE-2025-2228: luka w Responsive Addons for Elementor umożliwiająca wyciek danych
Luka w Responsive Addons for Elementor pozwala uwierzytelnionym użytkownikom na wyciek danych rejestracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.7 MEDIUM
- EPSS
- 25.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- responsive addons for elementor
Co wiadomo
Wtyczka Responsive Addons for Elementor dla WordPressa do wersji 1.6.8 zawiera lukę w funkcji 'register_user', która pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na wyciągnięcie wrażliwych danych, takich jak nazwy użytkowników i hasła osób rejestrujących się przez widget Edit Login | Registration Form, pod warunkiem otwarcia przez nich powiadomienia e-mail o rejestracji.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do danych uwierzytelniających użytkowników, co zagraża bezpieczeństwu kont i może skutkować naruszeniem prywatności oraz dalszymi atakami na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Responsive Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji rejestracji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Warto również poinformować użytkowników o potencjalnym ryzyku i zachęcić do zmiany haseł.