CVE-2026-2917: Luka wtyczki Happy Addons for Elementor umożliwiająca nieautoryzowane klonowanie treści
Wtyczka Happy Addons for Elementor do WordPressa ma lukę pozwalającą na nieautoryzowane klonowanie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Happy Addons for Elementor dla WordPressa do wersji 3.21.0 posiada lukę typu Insecure Direct Object Reference, która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na klonowanie dowolnych opublikowanych wpisów lub stron. Luka wynika z niewystarczającej weryfikacji uprawnień na poziomie obiektu oraz nieodpowiedniego powiązania nonce z konkretnym identyfikatorem posta.
Wpływ biznesowy
Atakujący mogą sklonować pełną zawartość wpisów, w tym metadane i potencjalnie wrażliwe konfiguracje widgetów czy tokeny API, tworząc kopie robocze pod własnym właścicielem. Może to prowadzić do wycieku danych oraz nieautoryzowanego dostępu do poufnych informacji, co stanowi zagrożenie dla integralności i poufności treści w serwisie WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Happy Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych operacji klonowania oraz rozważyć audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję na potencjalne ataki.