CVE-2026-1793: Luka w wtyczce Element Pack Addons dla WordPress umożliwiająca odczyt plików
Luka w wtyczce Element Pack Addons dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Element Pack Addons dla Elementor w WordPress do wersji 8.3.17 zawiera lukę pozwalającą na odczyt dowolnych plików na serwerze poprzez widget SVG i niewystarczającą walidację w funkcji 'render_svg'. Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do poufnych danych.
Wpływ biznesowy
Luka umożliwia osobom z uprawnieniami współtwórcy lub wyższymi odczyt plików na serwerze, co może prowadzić do wycieku wrażliwych informacji i naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako poważne zagrożenie dla integralności i poufności swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Element Pack Addons i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetu SVG. Priorytetowo traktuj przegląd i aktualizację komponentów WordPressa.