CVE-2026-9018: Luka eskalacji uprawnień w Easy Elements for Elementor do wersji 1.4.5

Luka CVE-2026-9018 pozwala na uzyskanie uprawnień administratora przez nieautoryzowaną rejestrację w Easy Elements for Elementor do wersji 1.4.5.
CVE-2026-9018CVSS 8.8Web

CVE-2026-9018: Luka eskalacji uprawnień w Easy Elements for Elementor do wersji 1.4.5

Luka CVE-2026-9018 pozwala na uzyskanie uprawnień administratora przez nieautoryzowaną rejestrację w Easy Elements for Elementor do wersji 1.4.5.

CVSS
8.8 HIGH
EPSS
42.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Elements for Elementor dla WordPressa do wersji 1.4.5 posiada poważną lukę eskalacji uprawnień. Atakujący może zarejestrować konto administratora, manipulując danymi meta użytkownika podczas rejestracji, jeśli rejestracja użytkowników jest włączona i dostępny jest widget logowania/rejestracji.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub instalacji złośliwego oprogramowania. Zagrożenie jest szczególnie wysokie dla serwisów z aktywną rejestracją użytkowników i widocznym widgetem logowania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Easy Elements for Elementor i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku dostępnej poprawki należy rozważyć tymczasowe wyłączenie rejestracji użytkowników oraz usunięcie widgetu logowania/rejestracji z publicznie dostępnych stron. Zaleca się również monitorowanie logów serwera pod kątem podejrzanych rejestracji i działań administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS