Bezpečnost webu

Essential Addons for Elementor umožňuje nepřihlášenému útočníkovi zvýšit oprávnění přes registrační profilová pole

Závažnost

Vysoká 🟠

Dotčený produkt

Essential Addons for Elementor < 6.7.2

Datum zveřejnění

12/08/2026

CVE označení

CVE-2026-18039

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu Essential Addons for Elementor, který má podle WPScan přibližně 2 miliony aktivních instalací, byla zveřejněna zranitelnost typu unauthenticated privilege escalation. Chyba souvisí s hromadným přiřazováním hodnot v custom profile fields při registraci uživatele, což může nepřihlášenému útočníkovi umožnit ovlivnit privilegované údaje účtu a zvýšit jeho oprávnění. WPScan hodnotí chybu jako High, CVSS 8.1/10.

Zranitelné jsou všechny verze nižší než 6.7.2 a oprava je dostupná od Essential Addons for Elementor 6.7.2. WPScan uvádí zveřejnění 12. srpna 2026.

Doporučené kroky: aktualizovat plugin minimálně na 6.7.2, ideálně na aktuální verzi. U webů, kde Essential Addons poskytuje veřejnou registraci nebo vlastní registrační/profilové formuláře, doporučuji aktualizaci provést prioritně a následně zkontrolovat nedávno vytvořené účty, změny uživatelských rolí a neobvyklé registrace. Vzhledem k tomu, že útok nevyžaduje předchozí přihlášení, má chyba reálný dopad zejména na weby s aktivní registrací uživatelů.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?