Gemiddeld · 4.4 WordPress CVE-2026-102394
Opgeslagen XSS-kwetsbaarheid in Essential Addons for Elementor (CVE-2026-102394)
Een opgeslagen cross-site scripting-kwetsbaarheid treft Essential Addons for Elementor tot en met versie 6.8.4. Misbruik vereist authenticatie met lage rechten en interactie van een gebruiker. Een bevestigde gefixte versie is op dit moment niet vastgesteld in onze gegevens.
AI-samenvatting
Er is een opgeslagen cross-site scripting (XSS) kwetsbaarheid bekendgemaakt in Essential Addons for Elementor, een WordPress-plugin die op meer dan een miljoen websites wordt gebruikt. De kwetsbaarheid, geregistreerd als CVE-2026-102394, betreft een onjuiste neutralisatie van invoer tijdens het genereren van webpagina's, waardoor kwaadaardige scripts kunnen worden opgeslagen en later uitgevoerd binnen de context van de getroffen site. De kwetsbaarheid treft versies tot en met 6.8.4.
Wat is er gebeurd
Er is een opgeslagen cross-site scripting-kwetsbaarheid (CWE-79) geïdentificeerd in Essential Addons for Elementor, van toepassing op versies tot en met 6.8.4. Bij opgeslagen XSS kan een aanvaller kwaadaardige scriptcode injecteren die door de applicatie wordt opgeslagen en later aan andere gebruikers wordt getoond, waarbij de code in hun browser kan worden uitgevoerd.
Technische oorzaak
De kwetsbaarheid komt voort uit onjuiste neutralisatie van invoer tijdens het genereren van webpagina's, geclassificeerd onder CWE-79 (Cross-site Scripting). Volgens de CVSS-vector vereist misbruik netwerktoegang, een lage aanvalscomplexiteit, rechten op laag niveau en interactie van een gebruiker. De kwetsbaarheid heeft een lage impact op vertrouwelijkheid, integriteit en beschikbaarheid, en de scope is gewijzigd, wat betekent dat de impact zich kan uitstrekken tot buiten de kwetsbare component zelf.
Wie wordt getroffen
Websites met Essential Addons for Elementor versie 6.8.4 of ouder zijn getroffen. De plugin is naar verluidt geïnstalleerd op meer dan een miljoen WordPress-sites, waardoor dit een breed relevant probleem is voor beheerders die deze plugin gebruiken.
Getroffen versies
De kwetsbaarheid treft Essential Addons for Elementor tot en met versie 6.8.4. De brongegevens verwijzen naar versie 6.8.5 in de titel van de plugin als grenswaarde, maar het feitenpakket bevestigt niet dat 6.8.5 een daadwerkelijk uitgebrachte en beschikbare oplossing is. De beschikbaarheid van een fix is in onze gegevens expliciet als onbevestigd aangemerkt.
Oplossingen en mitigatie
Uit ons feitenpakket blijkt dat op dit moment geen bevestigde fix beschikbaar is, ondanks dat versie 6.8.5 als referentiepunt wordt genoemd in de titel van het advies. Beheerders wordt aangeraden de officiële changelog van de plugin te volgen en bij te werken naar de nieuwste beschikbare versie zodra een bevestigde fix wordt uitgebracht.
Aanbevolen actie
Beheerders die Essential Addons for Elementor gebruiken, wordt aangeraden de huidige geïnstalleerde versie te controleren en de officiële updatekanalen van de plugin nauwlettend in de gaten te houden. Zolang er geen bevestigde gefixte versie is geverifieerd, kan het verstandig zijn de toegang te beperken tot gebruikersrollen die de opgeslagen XSS-situatie kunnen veroorzaken, en recent ingediende content te controleren op verdachte scriptinhoud.
PatchBriefing-score
4.4 / 10 · Gemiddeld
Officiële CVSS: 6.5
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
Waarom deze score
Deze kwetsbaarheid kreeg een PatchBriefing-score van 4.4, wat duidt op een gematigd risiconiveau. De CVSS-basisscore van 6.5 vormt het grootste deel van deze score, gedreven door een netwerkgebaseerde aanvalsvector en lage aanvalscomplexiteit, hoewel misbruik rechten op laag niveau en gebruikersinteractie vereist, wat de algehele ernst verlaagt. Er zijn geen aanwijzingen voor bekend misbruik of publiek beschikbare exploitcode, en EPSS-gegevens zijn niet beschikbaar. Het ontbreken van een bevestigde fix en de grote installatiebasis van de plugin (meer dan een miljoen sites) dragen in beperkte mate bij aan de score, als weerspiegeling van zowel het blootstellingsvenster als het bereik.
Getroffen versies
- Essential Addons for Elementor < 6.8.5
- kwetsbaar
Gemelde oplossingen
Uit ons feitenpakket blijkt dat op dit moment geen bevestigde fix beschikbaar is, ondanks dat versie 6.8.5 als referentiepunt wordt genoemd in de titel van het advies. Beheerders wordt aangeraden de officiële changelog van de plugin te volgen en bij te werken naar de nieuwste beschikbare versie zodra een bevestigde fix wordt uitgebracht.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
WPVulnerability database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail