CVE-2026-11767: Stored XSS w wtyczce Free Builder for Elementor WordPress

Luka Stored XSS w wtyczce Free Builder for Elementor WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja do wersji 1.6.7.
CVE-2026-11767CVSS 8.8CMS

CVE-2026-11767: Stored XSS w wtyczce Free Builder for Elementor WordPress

Luka Stored XSS w wtyczce Free Builder for Elementor WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja do wersji 1.6.7.

CVSS
8.8 HIGH
EPSS
19.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Free Builder for Elementor WordPress w wersjach przed 1.6.7 nie oczyszcza poprawnie danych z formularzy kontaktowych przed ich zapisem i wyświetleniem w panelu administratora. Pozwala to nieautoryzowanym atakującym na przeprowadzenie ataków typu Stored Cross-Site Scripting, które wykonują się podczas przeglądania zgłoszeń przez zalogowanego administratora.

Wpływ biznesowy

Atakujący mogą wstrzyknąć złośliwy kod JavaScript do formularzy kontaktowych, który zostanie wykonany w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań naruszających bezpieczeństwo systemu CMS i danych. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Free Builder for Elementor do wersji 1.6.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz przeglądać i oczyszczać dane formularzy kontaktowych. Priorytetowo należy wdrożyć poprawki i zweryfikować zabezpieczenia przed XSS w innych komponentach CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS