Вразливість Stored XSS у плагіні Unlimited Elements for Elementor до версії 2.0.5

Вразливість Stored XSS у плагіні Unlimited Elements for Elementor до версії 2.0.5 дозволяє неавторизованим атакам виконувати скрипти в адмінпанелі WordPress.
CVE-2026-2724CVSS 7.2Web

Вразливість Stored XSS у плагіні Unlimited Elements for Elementor до версії 2.0.5

Вразливість Stored XSS у плагіні Unlimited Elements for Elementor до версії 2.0.5 дозволяє неавторизованим атакам виконувати скрипти в адмінпанелі WordPress.

CVSS
7.2 HIGH
EPSS
27.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Unlimited Elements for Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поля введення форм у версіях до 2.0.5 включно. Недостатня санітизація та екранування даних при відображенні у адміністративному розділі "Form Entries Trash" дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати можливість впливати на роботу сайту або викрадати облікові дані адміністраторів. Власникам інфраструктури слід розглядати цю проблему як критичну і пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Unlimited Elements for Elementor і встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на наявність підозрілої активності та мінімізувати використання функції перегляду видалених форм. Загалом, слід впровадити заходи зменшення впливу та контролювати подальші оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки