CVE-2026-5486: SQL Injection w wtyczce Unlimited Elements for Elementor do WordPress

SQL Injection w wtyczce Unlimited Elements for Elementor do WordPress umożliwia atakującym wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5486CVSS 6.5Web

CVE-2026-5486: SQL Injection w wtyczce Unlimited Elements for Elementor do WordPress

SQL Injection w wtyczce Unlimited Elements for Elementor do WordPress umożliwia atakującym wykradanie danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
39.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Unlimited Elements for Elementor do WordPress w wersjach do 2.0.7 jest podatna na atak SQL Injection poprzez parametr 'data[filter_search]' w akcji AJAX get_cat_addons. Luka wynika z niewystarczającej sanitacji danych wejściowych i użycia przestarzałych funkcji do escapingu, co umożliwia wstrzyknięcie złośliwych zapytań SQL.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie Współpracownika (Contributor) mogą wykorzystać tę lukę do wykonania dowolnych zapytań SQL, co pozwala na wykradanie poufnych danych z bazy WordPress. Może to prowadzić do naruszenia integralności i poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Unlimited Elements for Elementor i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu edytora Elementor tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS