CVE-2026-2917: Luka wtyczki Happy Addons for Elementor umożliwiająca nieautoryzowane klonowanie treści

Wtyczka Happy Addons for Elementor do WordPressa ma lukę pozwalającą na nieautoryzowane klonowanie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-2917CVSS 5.4Web

CVE-2026-2917: Luka wtyczki Happy Addons for Elementor umożliwiająca nieautoryzowane klonowanie treści

Wtyczka Happy Addons for Elementor do WordPressa ma lukę pozwalającą na nieautoryzowane klonowanie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
9.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Happy Addons for Elementor dla WordPressa do wersji 3.21.0 posiada lukę typu Insecure Direct Object Reference, która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na klonowanie dowolnych opublikowanych wpisów lub stron. Luka wynika z niewystarczającej weryfikacji uprawnień na poziomie obiektu oraz nieodpowiedniego powiązania nonce z konkretnym identyfikatorem posta.

Wpływ biznesowy

Atakujący mogą sklonować pełną zawartość wpisów, w tym metadane i potencjalnie wrażliwe konfiguracje widgetów czy tokeny API, tworząc kopie robocze pod własnym właścicielem. Może to prowadzić do wycieku danych oraz nieautoryzowanego dostępu do poufnych informacji, co stanowi zagrożenie dla integralności i poufności treści w serwisie WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Happy Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych operacji klonowania oraz rozważyć audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję na potencjalne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS