CVE-2026-11767: Stored XSS w wtyczce Free Builder for Elementor WordPress
Luka Stored XSS w wtyczce Free Builder for Elementor WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja do wersji 1.6.7.
- CVSS
- 8.8 HIGH
- EPSS
- 19.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Free Builder for Elementor WordPress w wersjach przed 1.6.7 nie oczyszcza poprawnie danych z formularzy kontaktowych przed ich zapisem i wyświetleniem w panelu administratora. Pozwala to nieautoryzowanym atakującym na przeprowadzenie ataków typu Stored Cross-Site Scripting, które wykonują się podczas przeglądania zgłoszeń przez zalogowanego administratora.
Wpływ biznesowy
Atakujący mogą wstrzyknąć złośliwy kod JavaScript do formularzy kontaktowych, który zostanie wykonany w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań naruszających bezpieczeństwo systemu CMS i danych. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Free Builder for Elementor do wersji 1.6.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz przeglądać i oczyszczać dane formularzy kontaktowych. Priorytetowo należy wdrożyć poprawki i zweryfikować zabezpieczenia przed XSS w innych komponentach CMS.