CVE-2026-6229: Luki SSRF w wtyczce Royal Elementor Addons dla WordPress
Wtyczka Royal Elementor Addons do WordPress ma lukę SSRF umożliwiającą atakującym z dostępem Contributor dostęp do wewnętrznych usług. Zalecane aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 30.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Royal Elementor Addons do WordPress w wersjach do 1.7.1057 włącznie zawiera lukę typu Server-Side Request Forgery (SSRF) z powodu niewystarczającej walidacji adresów URL w funkcji render_csv_data(). Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wysyłać żądania do dowolnych adresów i uzyskiwać dostęp do poufnych danych wewnętrznych usług.
Wpływ biznesowy
Luka SSRF umożliwia atakującym z dostępem do panelu WordPress na poziomie Współtwórcy lub wyższym wykonywanie żądań do wewnętrznych zasobów sieciowych, co może prowadzić do ujawnienia wrażliwych informacji i potencjalnego dalszego kompromitowania infrastruktury. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich środowisk WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Royal Elementor Addons i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem nietypowych żądań oraz ograniczenie dostępu do wewnętrznych usług z poziomu serwera WWW. Warto również przeprowadzić przegląd konfiguracji zabezpieczeń i polityk dostępu.