V pluginu Unlimited Elements for Elementor byla zveřejněna závažná neautentizovaná SQL Injection v parametru addontype. Zranitelnost je vzdáleně dostupná bez přihlášení a bez interakce uživatele. Chyba vzniká nedostatečným ošetřením vstupu před jeho vložením do SQL dotazu ve funkci getWhereString(). Útočník může manipulovat existujícím SQL dotazem a získávat citlivá data uložená v databázi WordPressu.
Patchstack zranitelnost označuje jako High Priority, upozorňuje na její vhodnost pro hromadné útoky a přiděluje jí CVSS 9,3/10. Útok nevyžaduje žádný WordPress účet. Patchstack zároveň poskytuje mitigační pravidlo a potvrzuje opravu ve verzi 2.0.17.
Doporučujeme bezodkladně aktualizovat Unlimited Elements for Elementor minimálně na verzi 2.0.17, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly verzi 2.0.16 nebo starší, je vhodné prověřit serverové a WAF logy na podezřelé požadavky související s parametrem addontype. Vzhledem k možnému přístupu k citlivým údajům v databázi je při zjištění známek zneužití vhodné rovněž prověřit administrátorské účty a aktivní relace a podle rozsahu incidentu zvážit změnu přístupových údajů a WordPress salts.
