CVE-2026-5486: SQL Injection w wtyczce Unlimited Elements for Elementor do WordPress
SQL Injection w wtyczce Unlimited Elements for Elementor do WordPress umożliwia atakującym wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Unlimited Elements for Elementor do WordPress w wersjach do 2.0.7 jest podatna na atak SQL Injection poprzez parametr 'data[filter_search]' w akcji AJAX get_cat_addons. Luka wynika z niewystarczającej sanitacji danych wejściowych i użycia przestarzałych funkcji do escapingu, co umożliwia wstrzyknięcie złośliwych zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie Współpracownika (Contributor) mogą wykorzystać tę lukę do wykonania dowolnych zapytań SQL, co pozwala na wykradanie poufnych danych z bazy WordPress. Może to prowadzić do naruszenia integralności i poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Unlimited Elements for Elementor i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu edytora Elementor tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.