CVE-2026-12276: Luka w LA-Studio Element Kit dla Elementor umożliwia rejestrację kont mimo wyłączonej rejestracji
Wtyczka LA-Studio Element Kit przed 1.6.1 umożliwia nieautoryzowaną rejestrację kont mimo wyłączonej rejestracji. Zalecana aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 8.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LA-Studio Element Kit dla Elementor w wersjach przed 1.6.1 nie sprawdza, czy rejestracja użytkowników jest włączona, co pozwala nieautoryzowanym atakującym na tworzenie kont nawet gdy rejestracja jest globalnie wyłączona.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego tworzenia kont użytkowników na stronach WordPress korzystających z podatnej wersji wtyczki, co może skutkować nadużyciami, spamem lub eskalacją uprawnień. Operatorzy stron powinni zweryfikować, czy korzystają z tej wtyczki i rozważyć ryzyko związane z niekontrolowaną rejestracją użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki LA-Studio Element Kit do wersji 1.6.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji rejestracji, monitorować logi pod kątem nietypowej aktywności rejestracyjnej oraz przeglądać politykę bezpieczeństwa użytkowników.