Krytyczna luka wtyczki LA-Studio Element Kit dla WordPress umożliwia tworzenie kont administratora

Krytyczna luka w wtyczce LA-Studio Element Kit umożliwia nieautoryzowane tworzenie kont administratora w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0920CVSS 9.8Web

Krytyczna luka wtyczki LA-Studio Element Kit dla WordPress umożliwia tworzenie kont administratora

Krytyczna luka w wtyczce LA-Studio Element Kit umożliwia nieautoryzowane tworzenie kont administratora w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
61.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LA-Studio Element Kit dla Elementor w WordPress do wersji 1.5.6.3 zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na utworzenie konta administratora poprzez manipulację parametrem rejestracji. Luka wynika z braku ograniczeń w funkcji ajax_register_handle dotyczących ról użytkowników.

Wpływ biznesowy

Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co umożliwia przejęcie kontroli nad witryną, modyfikację treści, instalację złośliwego oprogramowania lub kradzież danych. Właściciele i operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki LA-Studio Element Kit i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji rejestracji użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników i usunąć nieautoryzowane konta administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS