CVE-2026-4106: Ujawnienie danych osobowych w wtyczce HT Mega Addons dla Elementor
Wtyczka HT Mega Addons dla Elementor przed 3.0.7 ujawnia dane osobowe klientów przez niezabezpieczoną akcję AJAX. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 50.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HT Mega Addons dla Elementor w wersjach przed 3.0.7 zawiera niezabezpieczoną akcję AJAX, która umożliwia nieautoryzowany dostęp do danych osobowych klientów, takich jak pełne imię i nazwisko, miasto, stan oraz kraj, dotyczących zamówień z ostatnich 7 dni.
Wpływ biznesowy
Naruszenie prywatności klientów może prowadzić do utraty zaufania oraz potencjalnych konsekwencji prawnych związanych z ochroną danych osobowych. Administratorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli przechowują dane klientów i realizują zamówienia online.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki HT Mega Addons do wersji 3.0.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanych zapytań oraz ograniczyć ekspozycję danych klientów. Przegląd polityk bezpieczeństwa i uprawnień użytkowników również jest wskazany.