Bezpečnost webu

Unlimited Elements for Elementor – neautentizovaný SQL Injection umožňující čtení citlivých dat z databáze

Závažnost

Vysoká 🟠

Dotčený produkt

Unlimited Elements For Elementor ≤ 2.0.16; opraveno ve verzi 2.0.17

Datum zveřejnění

11/09/2026

CVE označení

CVE-2026-18561

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Unlimited Elements For Elementor, který má podle WordPress.org více než 300 000 aktivních instalací, obsahuje závažnou SQL Injection v parametru addontype. Kvůli nedostatečnému escapování a chybějícímu použití připraveného SQL dotazu může nepřihlášený útočník manipulovat s výsledným SQL příkazem a získávat citlivé informace z databáze WordPressu. Útok nevyžaduje účet ani interakci uživatele.

Zranitelnost postihuje verze 2.0.16 a starší. Patchstack i další zdroje uvádějí opravu od 2.0.17; WordPress.org v changelogu této verze potvrzuje několik bezpečnostních úprav včetně deaktivace veřejných AJAX akcí pro nepřihlášené návštěvníky. V současnosti je již dostupná novější verze 2.0.18.

Doporučujeme aktualizovat Unlimited Elements For Elementor minimálně na verzi 2.0.17, ideálně na nejnovější dostupné vydání. U webů, které provozovaly verzi ≤ 2.0.16, je vhodné prověřit access logy na neobvyklé AJAX požadavky související s pluginem a parametrem addontype. Vzhledem k možnosti neautentizovaného získávání databázových dat je vhodné aktualizaci provést prioritně.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?