CVE-2026-9018: Luka eskalacji uprawnień w Easy Elements for Elementor do wersji 1.4.5
Luka CVE-2026-9018 pozwala na uzyskanie uprawnień administratora przez nieautoryzowaną rejestrację w Easy Elements for Elementor do wersji 1.4.5.
- CVSS
- 8.8 HIGH
- EPSS
- 42.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Elements for Elementor dla WordPressa do wersji 1.4.5 posiada poważną lukę eskalacji uprawnień. Atakujący może zarejestrować konto administratora, manipulując danymi meta użytkownika podczas rejestracji, jeśli rejestracja użytkowników jest włączona i dostępny jest widget logowania/rejestracji.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub instalacji złośliwego oprogramowania. Zagrożenie jest szczególnie wysokie dla serwisów z aktywną rejestracją użytkowników i widocznym widgetem logowania.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Easy Elements for Elementor i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku dostępnej poprawki należy rozważyć tymczasowe wyłączenie rejestracji użytkowników oraz usunięcie widgetu logowania/rejestracji z publicznie dostępnych stron. Zaleca się również monitorowanie logów serwera pod kątem podejrzanych rejestracji i działań administracyjnych.