Luka w wtyczce The Plus Addons for Elementor umożliwia nieautoryzowane przekierowania e-mail

Wtyczka The Plus Addons for Elementor do WordPress ma lukę umożliwiającą ataki na przekierowania e-mail. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-2385CVSS 5.3CMS

Luka w wtyczce The Plus Addons for Elementor umożliwia nieautoryzowane przekierowania e-mail

Wtyczka The Plus Addons for Elementor do WordPress ma lukę umożliwiającą ataki na przekierowania e-mail. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
4.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Plus Addons for Elementor do WordPressa (wersje do 6.4.7 włącznie) ma lukę polegającą na niewystarczającej weryfikacji autentyczności danych. Atakujący mogą manipulować parametrem 'email_data' w nieautoryzowanym żądaniu AJAX, co pozwala na nieautoryzowane przekierowania i relaye e-mail.

Wpływ biznesowy

Ta luka może prowadzić do nadużyć w obsłudze poczty, takich jak nieautoryzowane przekierowania wiadomości e-mail, co zagraża integralności komunikacji i może skutkować wyciekiem danych lub phishingiem. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć w systemach pocztowych i monitorować nietypowe zachowania związane z przekierowaniami e-mail.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX obsługujących parametry e-mail oraz monitorować logi pod kątem podejrzanych żądań związanych z 'email_data'. Priorytetowo należy ocenić ryzyko i wprowadzić środki ograniczające ekspozycję na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS