CVE-2026-2724: Stored Cross-Site Scripting w Unlimited Elements for Elementor

Podatność XSS w Unlimited Elements for Elementor do WordPressa umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2724CVSS 7.2Web

CVE-2026-2724: Stored Cross-Site Scripting w Unlimited Elements for Elementor

Podatność XSS w Unlimited Elements for Elementor do WordPressa umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
27.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Unlimited Elements for Elementor do WordPressa w wersjach do 2.0.5 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez pola formularzy. Luka wynika z niewystarczającej sanitacji i eskapowania danych w widoku usuniętych wpisów formularzy w panelu administratora.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania usuniętych wpisów formularzy przez administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań na koncie administratora, co zagraża integralności i bezpieczeństwu witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć usunięcie lub dezaktywację wtyczki, jeśli aktualizacja nie jest możliwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS