Bezpečnost webu

Royal Addons for Elementor – SSRF umožňující útoky na interní služby serveru

Závažnost

Vysoká 🟠

Dotčený produkt

Royal Addons for Elementor ≤ 1.7.1064

Datum zveřejnění

15/08/2026

CVE označení

CVE-2026-17123

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V populárním doplňku Royal Addons for Elementor byla zveřejněna závažná zranitelnost typu Server-Side Request Forgery (SSRF) ve Form Builder widgetu. Útočník s oprávněním Contributor nebo vyšším může nastavit vlastní webhook_url; plugin následně odešle požadavek na zadanou adresu bez omezení hostitele, schématu nebo privátních/loopback IP adres. Útočník tak může přimět WordPress server ke komunikaci s interními službami, které nejsou přímo dostupné z internetu, a podle prostředí z nich číst nebo měnit data. Wordfence hodnotí zranitelnost CVSS 8,8/10 – High.

Chyba je opravena ve verzi 1.7.1065. Doporučuji proto Royal Addons okamžitě aktualizovat na 1.7.1065 nebo novější. Zvýšenou pozornost bych věnoval webům, na kterých existují účty Contributor/Author nebo kde je WordPress provozován ve stejné infrastruktuře jako databázové, administrační či cloudové interní služby.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?