Plugin Unlimited Elements For Elementor, který má podle WordPress.org více než 300 000 aktivních instalací, obsahuje závažnou SQL Injection v parametru addontype. Kvůli nedostatečnému escapování a chybějícímu použití připraveného SQL dotazu může nepřihlášený útočník manipulovat s výsledným SQL příkazem a získávat citlivé informace z databáze WordPressu. Útok nevyžaduje účet ani interakci uživatele.
Zranitelnost postihuje verze 2.0.16 a starší. Patchstack i další zdroje uvádějí opravu od 2.0.17; WordPress.org v changelogu této verze potvrzuje několik bezpečnostních úprav včetně deaktivace veřejných AJAX akcí pro nepřihlášené návštěvníky. V současnosti je již dostupná novější verze 2.0.18.
Doporučujeme aktualizovat Unlimited Elements For Elementor minimálně na verzi 2.0.17, ideálně na nejnovější dostupné vydání. U webů, které provozovaly verzi ≤ 2.0.16, je vhodné prověřit access logy na neobvyklé AJAX požadavky související s pluginem a parametrem addontype. Vzhledem k možnosti neautentizovaného získávání databázových dat je vhodné aktualizaci provést prioritně.
