CVE-2026-2386: Błąd nieprawidłowej autoryzacji w The Plus Addons for Elementor do wersji 6.4.7

Luka nieprawidłowej autoryzacji w The Plus Addons for Elementor umożliwia tworzenie szkiców postów przez użytkowników z uprawnieniami autora.
CVE-2026-2386CVSS 4.3CMS

CVE-2026-2386: Błąd nieprawidłowej autoryzacji w The Plus Addons for Elementor do wersji 6.4.7

Luka nieprawidłowej autoryzacji w The Plus Addons for Elementor umożliwia tworzenie szkiców postów przez użytkowników z uprawnieniami autora.

CVSS
4.3 MEDIUM
EPSS
6.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Plus Addons for Elementor dla WordPressa do wersji 6.4.7 posiada lukę nieprawidłowej autoryzacji, umożliwiającą użytkownikom z uprawnieniami autora lub wyższymi tworzenie szkiców postów dla ograniczonych typów postów poprzez manipulację parametrem 'post_type'.

Wpływ biznesowy

Luka pozwala na nieautoryzowane tworzenie szkiców postów dla typów zastrzeżonych, co może prowadzić do niezamierzonego ujawnienia lub modyfikacji treści oraz potencjalnego nadużycia uprawnień w systemie CMS. Operatorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień i wpływ na integralność zawartości witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem postów. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość manipulacji parametrem 'post_type'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS