CVE-2026-2724: Stored Cross-Site Scripting w Unlimited Elements for Elementor
Podatność XSS w Unlimited Elements for Elementor do WordPressa umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 27.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Unlimited Elements for Elementor do WordPressa w wersjach do 2.0.5 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez pola formularzy. Luka wynika z niewystarczającej sanitacji i eskapowania danych w widoku usuniętych wpisów formularzy w panelu administratora.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania usuniętych wpisów formularzy przez administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań na koncie administratora, co zagraża integralności i bezpieczeństwu witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć usunięcie lub dezaktywację wtyczki, jeśli aktualizacja nie jest możliwa.