Уразливість у Essential Addons for Elementor дозволяє захоплення облікового запису адміністратора

Виявлено критичну уразливість у плагіні Essential Addons for Elementor, що дозволяє захоплення облікового запису адміністратора через інжекцію заголовків електронної пошти.
CVE-2026-15155CVSS 8.8Web

Уразливість у Essential Addons for Elementor дозволяє захоплення облікового запису адміністратора

Виявлено критичну уразливість у плагіні Essential Addons for Elementor, що дозволяє захоплення облікового запису адміністратора через інжекцію заголовків електронної пошти.

CVSS
8.8 HIGH
EPSS
28.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище інжектувати додаткові заголовки в електронні листи, що призводить до захоплення облікового запису адміністратора. Проблема пов’язана з недостатньою серверною валідацією налаштувань віджета Login/Register, що використовується для формування заголовків листів.

Бізнес-вплив

Ця уразливість може призвести до повного захоплення облікового запису адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки зловмисники можуть отримати повний контроль над сайтом через поштові повідомлення про скидання пароля.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Essential Addons for Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали безпеки на предмет підозрілої активності, а також мінімізувати експозицію сайту в мережі. Важливо також контролювати та перевіряти налаштування віджетів, що формують заголовки електронних листів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки