Уразливість у плагіні LA-Studio Element Kit для Elementor дозволяє обходити заборону реєстрації

Уразливість у плагіні LA-Studio Element Kit для Elementor дозволяє неавторизованим користувачам створювати акаунти, навіть якщо реєстрація вимкнена.
CVE-2026-12276CVSS 5.3CMS

Уразливість у плагіні LA-Studio Element Kit для Elementor дозволяє обходити заборону реєстрації

Уразливість у плагіні LA-Studio Element Kit для Elementor дозволяє неавторизованим користувачам створювати акаунти, навіть якщо реєстрація вимкнена.

CVSS
5.3 MEDIUM
EPSS
8.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях плагіна LA-Studio Element Kit для Elementor до 1.6.1 не перевіряється, чи дозволена реєстрація користувачів на сайті, що дозволяє неавторизованим зловмисникам створювати нові облікові записи навіть при вимкненій реєстрації по всьому сайту.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої реєстрації користувачів, що створює ризики для безпеки сайту, зокрема потенційне накопичення фальшивих акаунтів і подальші атаки через них. Власники сайтів на WordPress, які використовують цей плагін, повинні звернути увагу на можливість зловживань, що може вплинути на стабільність і безпеку їхньої інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна LA-Studio Element Kit і оновити його до останньої доступної версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до відповідних AJAX дій, переглянути журнали активності на предмет підозрілих реєстрацій та зменшити експозицію сайту шляхом тимчасового відключення функцій, що дозволяють реєстрацію, або використання додаткових плагінів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки