Elementor Website Builder dla WordPress narażony na Stored Cross-Site Scripting (CVE-2026-6127)

Wtyczka Elementor do WordPress ma lukę XSS (CVE-2026-6127) umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2026-6127CVSS 6.4Web

Elementor Website Builder dla WordPress narażony na Stored Cross-Site Scripting (CVE-2026-6127)

Wtyczka Elementor do WordPress ma lukę XSS (CVE-2026-6127) umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
13.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Elementor Website Builder dla WordPress do wersji 4.0.4 zawiera lukę Stored Cross-Site Scripting (XSS) poprzez pole meta _elementor_data. Luka wynika z niewystarczającej sanitizacji danych w formacie form-encoded podczas przetwarzania żądań REST API, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor i jej instalację. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, szczególnie dla ról współtwórców i wyższych. Należy również monitorować logi REST API pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie funkcji REST API dla nieautoryzowanych użytkowników. Przegląd i audyt wprowadzanych danych meta mogą pomóc w wykryciu potencjalnych ataków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS