CVE-2026-2918: Luka wtyczki Happy Addons for Elementor umożliwiająca modyfikację warunków i XSS
Luka wtyczki Happy Addons for Elementor pozwala na modyfikację warunków szablonów i atak XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Happy Addons for Elementor dla WordPressa do wersji 3.21.0 posiada lukę typu Insecure Direct Object Reference oraz brak odpowiedniej weryfikacji uprawnień w akcjach AJAX, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na modyfikację warunków wyświetlania szablonów. Dodatkowo, niewłaściwe filtrowanie danych prowadzi do możliwości przeprowadzenia ataku Stored Cross-Site Scripting.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą zmieniać warunki wyświetlania szablonów, co może prowadzić do nieautoryzowanych zmian w witrynie. Wykorzystanie luki XSS może skutkować wykonaniem złośliwego kodu JavaScript w przeglądarce administratora, co zagraża bezpieczeństwu i integralności systemu. Organizacje powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Happy Addons for Elementor i ich zastosowanie. W przypadku braku łatki, ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.