Unlimited Elements For Elementor corrige falha de injeção de objeto PHP explorável por assinante

Relevância: Média

Resumo: Foi publicada em 20 de setembro de 2026 a CVE-2026-85017, afetando o plugin Unlimited Elements For Elementor em versões anteriores à 2.0.20. Uma ação via AJAX não faz verificação de capability e desserializa dados controlados pelo atacante, permitindo que um usuário autenticado com o nível mais baixo (assinante) injete objetos PHP arbitrários — técnica que pode ser encadeada com outras classes disponíveis no site para execução de código ou outros efeitos maliciosos, dependendo do que mais estiver instalado. Uma correção parcial nas versões 2.0.18–2.0.19 elevou o nível exigido para editor, e o problema foi totalmente resolvido na 2.0.20.

Fonte: https://www.thehackerwire.com/vulnerability/CVE-2026-85017/

O que fazer: Atualize o Unlimited Elements For Elementor para a versão 2.0.20 ou superior. Se o site permite cadastro público de usuários, avalie desativar temporariamente o autocadastro até confirmar a atualização, e verifique se há outros plugins instalados com classes PHP que possam ser exploradas em conjunto com desserialização insegura.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *