V populárním doplňku Royal Addons for Elementor byla zveřejněna závažná zranitelnost typu Server-Side Request Forgery (SSRF) ve Form Builder widgetu. Útočník s oprávněním Contributor nebo vyšším může nastavit vlastní webhook_url; plugin následně odešle požadavek na zadanou adresu bez omezení hostitele, schématu nebo privátních/loopback IP adres. Útočník tak může přimět WordPress server ke komunikaci s interními službami, které nejsou přímo dostupné z internetu, a podle prostředí z nich číst nebo měnit data. Wordfence hodnotí zranitelnost CVSS 8,8/10 – High.
Chyba je opravena ve verzi 1.7.1065. Doporučuji proto Royal Addons okamžitě aktualizovat na 1.7.1065 nebo novější. Zvýšenou pozornost bych věnoval webům, na kterých existují účty Contributor/Author nebo kde je WordPress provozován ve stejné infrastruktuře jako databázové, administrační či cloudové interní služby.
