CVE-2026-4362: Luka w ElementsKit Elementor Addons umożliwia nieautoryzowaną modyfikację danych
Luka w ElementsKit Elementor Addons umożliwia nieautoryzowaną modyfikację widgetów Elementor. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ElementsKit Elementor Addons dla WordPress do wersji 3.8.2 posiada lukę umożliwiającą nieautoryzowaną modyfikację zawartości widgetów Elementor poprzez brak weryfikacji uprawnień w funkcji reset(). Atakujący może nadpisać zawartość dowolnego widgetu elementskit_widget, zastępując ją pustym szablonem.
Wpływ biznesowy
Luka pozwala na trwałą utratę niestandardowych projektów, tekstów i konfiguracji widgetów Elementor, co może prowadzić do zakłóceń w działaniu witryny oraz utraty danych wizualnych i funkcjonalnych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności zawartości i doświadczenia użytkownika.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Elementor Addons u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów GET 'post' i 'action=elementor' oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję na atak.