CVE-2026-15155: Przejęcie konta administratora przez wstrzyknięcie nagłówka e-mail w Essential Addons for Elementor
Krytyczna luka w Essential Addons for Elementor umożliwia przejęcie konta administratora WordPress przez wstrzyknięcie nagłówka e-mail. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 28.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Essential Addons for Elementor do WordPressa jest podatna na przejęcie konta administratora poprzez wstrzyknięcie nagłówka e-mail w wersjach do 6.6.10 włącznie. Atakujący z uprawnieniami co najmniej Contributor mogą wstrzyknąć dodatkowy nagłówek Bcc w wiadomości resetującej hasło administratora, uzyskując link do resetu i przejmując konto.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem Contributor lub wyższym pełne przejęcie konta administratora WordPressa, co może prowadzić do całkowitej utraty kontroli nad witryną, eskalacji uprawnień i potencjalnego naruszenia danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo ją zaadresować, aby zapobiec poważnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z resetem haseł. Dodatkowo warto przeprowadzić przegląd konfiguracji i rozważyć tymczasowe wyłączenie funkcji resetu haseł, jeśli to możliwe.