Уразливість SQL-ін’єкції в плагіні Unlimited Elements для Elementor у WordPress

Виявлено SQL-ін’єкцію в плагіні Unlimited Elements для Elementor у WordPress, що дозволяє автентифікованим користувачам виконувати довільні SQL-запити.
CVE-2026-5486CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Unlimited Elements для Elementor у WordPress

Виявлено SQL-ін’єкцію в плагіні Unlimited Elements для Elementor у WordPress, що дозволяє автентифікованим користувачам виконувати довільні SQL-запити.

CVSS
6.5 MEDIUM
EPSS
39.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Unlimited Elements для Elementor у WordPress має уразливість SQL-ін’єкції через параметр 'data[filter_search]' в AJAX-дії get_cat_addons у версіях до 2.0.7 включно. Це пов’язано з недостатньою санітизацією введених даних і використанням застарілих функцій екранування, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні SQL-команди.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації з бази даних через виконання довільних SQL-запитів. Це створює ризики для цілісності та конфіденційності даних, що може негативно вплинути на репутацію та безпеку вебресурсів, які використовують цей плагін. Власникам інфраструктури слід оцінити наявність плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність плагіна Unlimited Elements для Elementor і оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до редактора Elementor лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як обмеження прав користувачів і моніторинг запитів до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки