CVE-2026-2386: Błąd nieprawidłowej autoryzacji w The Plus Addons for Elementor do wersji 6.4.7
Luka nieprawidłowej autoryzacji w The Plus Addons for Elementor umożliwia tworzenie szkiców postów przez użytkowników z uprawnieniami autora.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Plus Addons for Elementor dla WordPressa do wersji 6.4.7 posiada lukę nieprawidłowej autoryzacji, umożliwiającą użytkownikom z uprawnieniami autora lub wyższymi tworzenie szkiców postów dla ograniczonych typów postów poprzez manipulację parametrem 'post_type'.
Wpływ biznesowy
Luka pozwala na nieautoryzowane tworzenie szkiców postów dla typów zastrzeżonych, co może prowadzić do niezamierzonego ujawnienia lub modyfikacji treści oraz potencjalnego nadużycia uprawnień w systemie CMS. Operatorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień i wpływ na integralność zawartości witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem postów. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość manipulacji parametrem 'post_type'.