CVE-2026-15155: Przejęcie konta administratora przez wstrzyknięcie nagłówka e-mail w Essential Addons for Elementor

Krytyczna luka w Essential Addons for Elementor umożliwia przejęcie konta administratora WordPress przez wstrzyknięcie nagłówka e-mail. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15155CVSS 8.8Web

CVE-2026-15155: Przejęcie konta administratora przez wstrzyknięcie nagłówka e-mail w Essential Addons for Elementor

Krytyczna luka w Essential Addons for Elementor umożliwia przejęcie konta administratora WordPress przez wstrzyknięcie nagłówka e-mail. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
28.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Essential Addons for Elementor do WordPressa jest podatna na przejęcie konta administratora poprzez wstrzyknięcie nagłówka e-mail w wersjach do 6.6.10 włącznie. Atakujący z uprawnieniami co najmniej Contributor mogą wstrzyknąć dodatkowy nagłówek Bcc w wiadomości resetującej hasło administratora, uzyskując link do resetu i przejmując konto.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem Contributor lub wyższym pełne przejęcie konta administratora WordPressa, co może prowadzić do całkowitej utraty kontroli nad witryną, eskalacji uprawnień i potencjalnego naruszenia danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo ją zaadresować, aby zapobiec poważnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z resetem haseł. Dodatkowo warto przeprowadzić przegląd konfiguracji i rozważyć tymczasowe wyłączenie funkcji resetu haseł, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS