Luka wtyczki News Element Elementor Blog Magazine umożliwia usunięcie danych WordPress

Wtyczka News Element Elementor Blog Magazine do WordPress ma lukę umożliwiającą usunięcie danych i plików przez użytkowników z poziomem subskrybenta i wyżej.
CVE-2026-2284CVSS 5.4Web

Luka wtyczki News Element Elementor Blog Magazine umożliwia usunięcie danych WordPress

Wtyczka News Element Elementor Blog Magazine do WordPress ma lukę umożliwiającą usunięcie danych i plików przez użytkowników z poziomem subskrybenta i wyżej.

CVSS
5.4 MEDIUM
EPSS
11.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka News Element Elementor Blog Magazine dla WordPress do wersji 1.0.8 zawiera lukę brakującej autoryzacji w akcji AJAX 'ne_clean_data'. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyżej na usunięcie kluczowych tabel bazy danych oraz katalogu z plikami przesłanymi, co prowadzi do całkowitej utraty danych.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wyczyścić istotne dane WordPress, w tym posty, komentarze i metadane, a także usunąć katalog z przesłanymi plikami. Skutkuje to poważną utratą danych i potencjalnym przestojem serwisu, co negatywnie wpływa na dostępność i integralność witryny.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji AJAX 'ne_clean_data'. Regularne tworzenie kopii zapasowych jest kluczowe dla minimalizacji skutków ewentualnego ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS