CVE-2026-12276: Luka w LA-Studio Element Kit dla Elementor umożliwia rejestrację kont mimo wyłączonej rejestracji

Wtyczka LA-Studio Element Kit przed 1.6.1 umożliwia nieautoryzowaną rejestrację kont mimo wyłączonej rejestracji. Zalecana aktualizacja.
CVE-2026-12276CVSS 5.3CMS

CVE-2026-12276: Luka w LA-Studio Element Kit dla Elementor umożliwia rejestrację kont mimo wyłączonej rejestracji

Wtyczka LA-Studio Element Kit przed 1.6.1 umożliwia nieautoryzowaną rejestrację kont mimo wyłączonej rejestracji. Zalecana aktualizacja.

CVSS
5.3 MEDIUM
EPSS
8.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LA-Studio Element Kit dla Elementor w wersjach przed 1.6.1 nie sprawdza, czy rejestracja użytkowników jest włączona, co pozwala nieautoryzowanym atakującym na tworzenie kont nawet gdy rejestracja jest globalnie wyłączona.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego tworzenia kont użytkowników na stronach WordPress korzystających z podatnej wersji wtyczki, co może skutkować nadużyciami, spamem lub eskalacją uprawnień. Operatorzy stron powinni zweryfikować, czy korzystają z tej wtyczki i rozważyć ryzyko związane z niekontrolowaną rejestracją użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki LA-Studio Element Kit do wersji 1.6.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji rejestracji, monitorować logi pod kątem nietypowej aktywności rejestracyjnej oraz przeglądać politykę bezpieczeństwa użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS