CVE-2026-4362: Luka w ElementsKit Elementor Addons umożliwia nieautoryzowaną modyfikację danych

Luka w ElementsKit Elementor Addons umożliwia nieautoryzowaną modyfikację widgetów Elementor. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4362CVSS 6.5Web

CVE-2026-4362: Luka w ElementsKit Elementor Addons umożliwia nieautoryzowaną modyfikację danych

Luka w ElementsKit Elementor Addons umożliwia nieautoryzowaną modyfikację widgetów Elementor. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
28.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ElementsKit Elementor Addons dla WordPress do wersji 3.8.2 posiada lukę umożliwiającą nieautoryzowaną modyfikację zawartości widgetów Elementor poprzez brak weryfikacji uprawnień w funkcji reset(). Atakujący może nadpisać zawartość dowolnego widgetu elementskit_widget, zastępując ją pustym szablonem.

Wpływ biznesowy

Luka pozwala na trwałą utratę niestandardowych projektów, tekstów i konfiguracji widgetów Elementor, co może prowadzić do zakłóceń w działaniu witryny oraz utraty danych wizualnych i funkcjonalnych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności zawartości i doświadczenia użytkownika.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Elementor Addons u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów GET 'post' i 'action=elementor' oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS