Błąd autoryzacji w wtyczce Elementor Website Builder umożliwia dostęp do prywatnych szablonów

Wtyczka Elementor do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na odczyt prywatnych szablonów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1206CVSS 4.3Web

Błąd autoryzacji w wtyczce Elementor Website Builder umożliwia dostęp do prywatnych szablonów

Wtyczka Elementor do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na odczyt prywatnych szablonów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
16.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Elementor Website Builder dla WordPressa do wersji 3.35.7 ma lukę w mechanizmie autoryzacji, która pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na odczyt prywatnych lub roboczych szablonów. Problem wynika z błędu logicznego w funkcji sprawdzającej uprawnienia do czytania szablonów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą uzyskać dostęp do poufnych treści szablonów, co może prowadzić do wycieku informacji i naruszenia prywatności. Dla operatorów IT oznacza to konieczność zweryfikowania uprawnień użytkowników i potencjalne ryzyko ujawnienia danych projektowych lub firmowych. Luka ma średni poziom zagrożenia, ale wymaga uwagi ze względu na możliwe konsekwencje dla bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nieautoryzowanego dostępu do endpointu elementor_ajax. Przegląd i audyt uprawnień użytkowników oraz ograniczenie dostępu do funkcji edycji szablonów mogą zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS