CVE-2026-6229: Luki SSRF w wtyczce Royal Elementor Addons dla WordPress

Wtyczka Royal Elementor Addons do WordPress ma lukę SSRF umożliwiającą atakującym z dostępem Contributor dostęp do wewnętrznych usług. Zalecane aktualizacje i monitorowanie.
CVE-2026-6229CVSS 7.2Web

CVE-2026-6229: Luki SSRF w wtyczce Royal Elementor Addons dla WordPress

Wtyczka Royal Elementor Addons do WordPress ma lukę SSRF umożliwiającą atakującym z dostępem Contributor dostęp do wewnętrznych usług. Zalecane aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
30.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Royal Elementor Addons do WordPress w wersjach do 1.7.1057 włącznie zawiera lukę typu Server-Side Request Forgery (SSRF) z powodu niewystarczającej walidacji adresów URL w funkcji render_csv_data(). Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wysyłać żądania do dowolnych adresów i uzyskiwać dostęp do poufnych danych wewnętrznych usług.

Wpływ biznesowy

Luka SSRF umożliwia atakującym z dostępem do panelu WordPress na poziomie Współtwórcy lub wyższym wykonywanie żądań do wewnętrznych zasobów sieciowych, co może prowadzić do ujawnienia wrażliwych informacji i potencjalnego dalszego kompromitowania infrastruktury. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich środowisk WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Royal Elementor Addons i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem nietypowych żądań oraz ograniczenie dostępu do wewnętrznych usług z poziomu serwera WWW. Warto również przeprowadzić przegląd konfiguracji zabezpieczeń i polityk dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS