Bezpečnost webu

Unlimited Elements for Elementor – neautentizovaná SQL Injection umožňující získání citlivých dat z databáze

Závažnost

Kritická 🔴

Dotčený produkt

Unlimited Elements for Elementor ≤ 2.0.16; opraveno ve verzi 2.0.17 a novější.

Datum zveřejnění

10/09/2026

CVE označení

CVE-2026-18561

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

9,3/10

CVSS

V pluginu Unlimited Elements for Elementor byla zveřejněna závažná neautentizovaná SQL Injection v parametru addontype. Zranitelnost je vzdáleně dostupná bez přihlášení a bez interakce uživatele. Chyba vzniká nedostatečným ošetřením vstupu před jeho vložením do SQL dotazu ve funkci getWhereString(). Útočník může manipulovat existujícím SQL dotazem a získávat citlivá data uložená v databázi WordPressu.

Patchstack zranitelnost označuje jako High Priority, upozorňuje na její vhodnost pro hromadné útoky a přiděluje jí CVSS 9,3/10. Útok nevyžaduje žádný WordPress účet. Patchstack zároveň poskytuje mitigační pravidlo a potvrzuje opravu ve verzi 2.0.17.

Doporučujeme bezodkladně aktualizovat Unlimited Elements for Elementor minimálně na verzi 2.0.17, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly verzi 2.0.16 nebo starší, je vhodné prověřit serverové a WAF logy na podezřelé požadavky související s parametrem addontype. Vzhledem k možnému přístupu k citlivým údajům v databázi je při zjištění známek zneužití vhodné rovněž prověřit administrátorské účty a aktivní relace a podle rozsahu incidentu zvážit změnu přístupových údajů a WordPress salts.

Zdroj: https://patchstack.com/database/wordpress/plugin/unlimited-elements-for-elementor/vulnerability/wordpress-unlimited-elements-for-elementor-plugin-2-0-16-unauthenticated-sql-injection-vulnerability

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?