Menu dostępności

Problem dotyczy przeszło miliona instalacji wtyczki Essential Addons for Elementor

Milion witryn WordPress dotkniętych luką w zabezpieczeniach wtyczki

O WordPressie pisaliśmy wielokrotnie, ostrzegając przed zagrożeniami. I znowu mamy powód do ostrzeżeń, bowiem firma Defiant, wyspecjalizowana w bezpieczeństwie tego najpopularniejszego CMS-a na świecie, odkryła kolejną podatność. Informacja jest istotna, ponieważ eksploatacja krytycznej luki we wtyczce Essential Addons for Elementor WordPress rozpoczęła się natychmiast po opublikowaniu łatki.

Problem dotyczy przeszło miliona instalacji wtyczki Essential Addons for Elementor. Zapewnia ona dodatkowe elementy i rozszerzenia platformy do tworzenia stron internetowych Elementor.

Luka o krytycznym poziomie ważności śledzona jako CVE-2023-32243 (wynik CVSS 9,8) jest opisana jako nieuwierzytelniona eskalacja uprawnień, którą można wykorzystać do przejęcia dowolnego konta użytkownika.

„Możliwe jest zresetowanie hasła dowolnego użytkownika. Wystarczy, że znamy jego nazwę. Wtedy możemy zresetować hasło administratora i zalogować się na jego konto” – wyjaśnia badacz bezpieczeństwa Rafie Muhammad, który zidentyfikował lukę.

Problem występuje w funkcji resetowania hasła, która zmienia hasło dowolnego konta użytkownika bez uprzedniego sprawdzenia poprawności klucza resetowania hasła.

Nieuwierzytelniona osoba atakująca może wykorzystać błąd do zresetowania poświadczenia dowolnego konta użytkownika, jeśli zna adres e-mail lub nazwę tego użytkownika.

Luka dotyczy Essential Addons dla Elementora w wersjach od 5.4.0 do 5.7.1 i została usunięta w tym tygodniu wraz z wydaniem wersji 5.7.2. Łatka dodaje kontrolę do funkcji resetowania hasła, aby zweryfikować proces.

Muhammad zidentyfikował i zgłosił lukę 8 maja. Pierwsze próby wykorzystania tego błędu zaobserwowano 11 maja, kiedy wydano Essential Addons dla Elementora w wersji 5.7.2.

„Wordfence zablokował 151 ataków wymierzonych w tę lukę w ciągu ostatnich 24 godzin” – zauważa Defiant w poradniku. Warto zauważyć, że liczba ataków obserwowanych przez firmę gwałtownie rośnie.

Zaleca się, aby użytkownicy Elementora zaktualizowali swoje instalacje tak szybko, jak to możliwe. W tym roku już dwukrotnie informowaliśmy o problemach w środowisku WordPressa. Pierwszy raz w styczniu, kiedy opisywaliśmy złośliwy program na systemy Linux, który włamywał się na strony internetowe postawione na WordPressie, wykorzystując 30 luk w zabezpieczeniach wielu wtyczek i motywów instalowanych jako dodatki do programu. Drugi raz w kwietniu, gdy omawialiśmy złośliwą kampanię „balada injector”. I coś nam mówi, że dzisiejsze, trzecie ostrzeżenie dotyczące WordPressa nie jest ostatnie w tym roku.

Popularne

Entra Connect może przestać synchronizować konta. Co trzeba zrobić przed 30 września 2026 roku?

Entra Connect może przestać synchronizować konta. Co trzeba zrobić przed 30 września 2026 roku?

O planowanym przechodzeniu z Microsoft Entra Connect Sync do Cloud Sync pisaliśmy już w artykule „Entra Connect Sync odchodzi w cień”. Istnieje jednak jeszcze inny termin, którego nie mogą przeoczyć organizac...
Jak wyglądają ataki brute force na hasła w 2026 roku

Jak wyglądają ataki brute force na hasła w 2026 roku

Jeszcze kilka lat temu wydawało się, że klasyczne ataki brute force powoli odchodzą do historii. Coraz więcej usług korzysta z MFA, mechanizmów blokowania kont, CAPTCHA czy ograniczania liczby prób l...
AI pomaga stworzyć exploit dla jądra Linuksa. CVE-2026-53264 umożliwia przejęcie uprawnień root

AI pomaga stworzyć exploit dla jądra Linuksa. CVE-2026-53264 umożliwia przejęcie uprawnień root

Sztuczna inteligencja coraz śmielej wspiera specjalistów ds. bezpieczeństwa – nie tylko podczas analizy kodu, ale również przy opracowywaniu działających exploitów. Najnowszym przykładem jest podatność...
Agent OpenAI miał rozwiązać benchmark – zamiast tego zaatakował infrastrukturę Hugging Face

Agent OpenAI miał rozwiązać benchmark – zamiast tego zaatakował infrastrukturę Hugging Face

OpenAI oraz Hugging Face ujawniły szczegóły incydentu, do którego doszło podczas wewnętrznych testów modeli AI w benchmarku ExploitGym. W trakcie ewaluacji agent wydostał się z izolowanego środowiska testowego...
Jak zhakowane publiczne bramki Wi-Fi używane są do pozyskiwania poświadczeń korporacyjnych?

Jak zhakowane publiczne bramki Wi-Fi używane są do pozyskiwania poświadczeń korporacyjnych?

SecurityWeek za ReliaQuest informuje, że cyberprzestępcy przeprowadzają ataki na urządzenia obsługujące publiczne sieci Wi-Fi z tzw. captive portal (stroną logowania), by przejmować konta Microsoft 365 pod...