CVE-2026-1793: Luka w wtyczce Element Pack Addons dla WordPress umożliwiająca odczyt plików

Luka w wtyczce Element Pack Addons dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.
CVE-2026-1793CVSS 6.5Web

CVE-2026-1793: Luka w wtyczce Element Pack Addons dla WordPress umożliwiająca odczyt plików

Luka w wtyczce Element Pack Addons dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.

CVSS
6.5 MEDIUM
EPSS
23.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Element Pack Addons dla Elementor w WordPress do wersji 8.3.17 zawiera lukę pozwalającą na odczyt dowolnych plików na serwerze poprzez widget SVG i niewystarczającą walidację w funkcji 'render_svg'. Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do poufnych danych.

Wpływ biznesowy

Luka umożliwia osobom z uprawnieniami współtwórcy lub wyższymi odczyt plików na serwerze, co może prowadzić do wycieku wrażliwych informacji i naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako poważne zagrożenie dla integralności i poufności swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Element Pack Addons i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetu SVG. Priorytetowo traktuj przegląd i aktualizację komponentów WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS