CVE-2026-2295: WPZOOM Addons dla Elementor - Nieautoryzowany dostęp do danych
Luka w WPZOOM Addons for Elementor pozwala na nieautoryzowany dostęp do chronionych postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPZOOM Addons for Elementor – Starter Templates & Widgets do WordPressa ma lukę pozwalającą na nieautoryzowany dostęp do danych. Brak odpowiedniej kontroli uprawnień w funkcji 'ajax_post_grid_load_more' umożliwia atakującym pobranie tytułów i fragmentów chronionych postów (w wersjach do 1.3.2 włącznie).
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom dostęp do treści postów w wersji roboczej, zaplanowanych lub oczekujących na publikację, które powinny być niedostępne publicznie. Może to prowadzić do wycieku poufnych informacji i naruszenia prywatności zawartości witryny, co wpływa na reputację i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych żądań. Wdrożenie zasad minimalnych uprawnień i audyt konfiguracji WordPressa pomoże zmniejszyć ryzyko wykorzystania tej luki.