CVE-2026-10081: Stored XSS w wtyczce Unlimited Elements For Elementor WordPress
Wtyczka Unlimited Elements For Elementor WordPress przed 2.0.11 narażona na Stored XSS przez nieoczyszczone recenzje Google. Aktualizuj wtyczkę natychmiast.
- CVSS
- 8.8 HIGH
- EPSS
- 21.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Unlimited Elements For Elementor WordPress przed wersją 2.0.11 nie sanitizuje treści recenzji Google pobieranych z Serp API, co umożliwia atakującemu wstrzyknięcie złośliwego kodu JavaScript poprzez fałszywe recenzje. Atak ten może dotknąć każdego użytkownika odwiedzającego stronę z widżetem recenzji Google, w tym administratorów.
Wpływ biznesowy
Niezabezpieczona wtyczka może prowadzić do ataków typu Stored XSS, które pozwalają na wykonanie złośliwego kodu w przeglądarce użytkownika. Może to skutkować kradzieżą danych sesji, przejęciem konta administratora lub innymi nieautoryzowanymi działaniami na stronie WordPress. Właściciele stron korzystających z tej wtyczki powinni potraktować problem jako wysokiego ryzyka dla bezpieczeństwa i integralności witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Unlimited Elements For Elementor do wersji 2.0.11 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć wyświetlanie widżetu recenzji Google lub monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć dostęp do panelu administracyjnego.