CVE-2026-10081: Stored XSS w wtyczce Unlimited Elements For Elementor WordPress

Wtyczka Unlimited Elements For Elementor WordPress przed 2.0.11 narażona na Stored XSS przez nieoczyszczone recenzje Google. Aktualizuj wtyczkę natychmiast.
CVE-2026-10081CVSS 8.8CMS

CVE-2026-10081: Stored XSS w wtyczce Unlimited Elements For Elementor WordPress

Wtyczka Unlimited Elements For Elementor WordPress przed 2.0.11 narażona na Stored XSS przez nieoczyszczone recenzje Google. Aktualizuj wtyczkę natychmiast.

CVSS
8.8 HIGH
EPSS
21.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Unlimited Elements For Elementor WordPress przed wersją 2.0.11 nie sanitizuje treści recenzji Google pobieranych z Serp API, co umożliwia atakującemu wstrzyknięcie złośliwego kodu JavaScript poprzez fałszywe recenzje. Atak ten może dotknąć każdego użytkownika odwiedzającego stronę z widżetem recenzji Google, w tym administratorów.

Wpływ biznesowy

Niezabezpieczona wtyczka może prowadzić do ataków typu Stored XSS, które pozwalają na wykonanie złośliwego kodu w przeglądarce użytkownika. Może to skutkować kradzieżą danych sesji, przejęciem konta administratora lub innymi nieautoryzowanymi działaniami na stronie WordPress. Właściciele stron korzystających z tej wtyczki powinni potraktować problem jako wysokiego ryzyka dla bezpieczeństwa i integralności witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Unlimited Elements For Elementor do wersji 2.0.11 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć wyświetlanie widżetu recenzji Google lub monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć dostęp do panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS