Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.4 WordPress CVE-2026-102394

Opgeslagen XSS-kwetsbaarheid in Essential Addons for Elementor (CVE-2026-102394)

Een opgeslagen cross-site scripting-kwetsbaarheid treft Essential Addons for Elementor tot en met versie 6.8.4. Misbruik vereist authenticatie met lage rechten en interactie van een gebruiker. Een bevestigde gefixte versie is op dit moment niet vastgesteld in onze gegevens.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een opgeslagen cross-site scripting (XSS) kwetsbaarheid bekendgemaakt in Essential Addons for Elementor, een WordPress-plugin die op meer dan een miljoen websites wordt gebruikt. De kwetsbaarheid, geregistreerd als CVE-2026-102394, betreft een onjuiste neutralisatie van invoer tijdens het genereren van webpagina's, waardoor kwaadaardige scripts kunnen worden opgeslagen en later uitgevoerd binnen de context van de getroffen site. De kwetsbaarheid treft versies tot en met 6.8.4.

Wat is er gebeurd

Er is een opgeslagen cross-site scripting-kwetsbaarheid (CWE-79) geïdentificeerd in Essential Addons for Elementor, van toepassing op versies tot en met 6.8.4. Bij opgeslagen XSS kan een aanvaller kwaadaardige scriptcode injecteren die door de applicatie wordt opgeslagen en later aan andere gebruikers wordt getoond, waarbij de code in hun browser kan worden uitgevoerd.

Technische oorzaak

De kwetsbaarheid komt voort uit onjuiste neutralisatie van invoer tijdens het genereren van webpagina's, geclassificeerd onder CWE-79 (Cross-site Scripting). Volgens de CVSS-vector vereist misbruik netwerktoegang, een lage aanvalscomplexiteit, rechten op laag niveau en interactie van een gebruiker. De kwetsbaarheid heeft een lage impact op vertrouwelijkheid, integriteit en beschikbaarheid, en de scope is gewijzigd, wat betekent dat de impact zich kan uitstrekken tot buiten de kwetsbare component zelf.

Wie wordt getroffen

Websites met Essential Addons for Elementor versie 6.8.4 of ouder zijn getroffen. De plugin is naar verluidt geïnstalleerd op meer dan een miljoen WordPress-sites, waardoor dit een breed relevant probleem is voor beheerders die deze plugin gebruiken.

Getroffen versies

De kwetsbaarheid treft Essential Addons for Elementor tot en met versie 6.8.4. De brongegevens verwijzen naar versie 6.8.5 in de titel van de plugin als grenswaarde, maar het feitenpakket bevestigt niet dat 6.8.5 een daadwerkelijk uitgebrachte en beschikbare oplossing is. De beschikbaarheid van een fix is in onze gegevens expliciet als onbevestigd aangemerkt.

Oplossingen en mitigatie

Uit ons feitenpakket blijkt dat op dit moment geen bevestigde fix beschikbaar is, ondanks dat versie 6.8.5 als referentiepunt wordt genoemd in de titel van het advies. Beheerders wordt aangeraden de officiële changelog van de plugin te volgen en bij te werken naar de nieuwste beschikbare versie zodra een bevestigde fix wordt uitgebracht.

Aanbevolen actie

Beheerders die Essential Addons for Elementor gebruiken, wordt aangeraden de huidige geïnstalleerde versie te controleren en de officiële updatekanalen van de plugin nauwlettend in de gaten te houden. Zolang er geen bevestigde gefixte versie is geverifieerd, kan het verstandig zijn de toegang te beperken tot gebruikersrollen die de opgeslagen XSS-situatie kunnen veroorzaken, en recent ingediende content te controleren op verdachte scriptinhoud.

PatchBriefing-score

4.4 / 10 · Gemiddeld

Officiële CVSS: 6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L

Waarom deze score

Deze kwetsbaarheid kreeg een PatchBriefing-score van 4.4, wat duidt op een gematigd risiconiveau. De CVSS-basisscore van 6.5 vormt het grootste deel van deze score, gedreven door een netwerkgebaseerde aanvalsvector en lage aanvalscomplexiteit, hoewel misbruik rechten op laag niveau en gebruikersinteractie vereist, wat de algehele ernst verlaagt. Er zijn geen aanwijzingen voor bekend misbruik of publiek beschikbare exploitcode, en EPSS-gegevens zijn niet beschikbaar. Het ontbreken van een bevestigde fix en de grote installatiebasis van de plugin (meer dan een miljoen sites) dragen in beperkte mate bij aan de score, als weerspiegeling van zowel het blootstellingsvenster als het bereik.

Getroffen versies

Essential Addons for Elementor < 6.8.5
kwetsbaar

Gemelde oplossingen

Uit ons feitenpakket blijkt dat op dit moment geen bevestigde fix beschikbaar is, ondanks dat versie 6.8.5 als referentiepunt wordt genoemd in de titel van het advies. Beheerders wordt aangeraden de officiële changelog van de plugin te volgen en bij te werken naar de nieuwste beschikbare versie zodra een bevestigde fix wordt uitgebracht.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
Opgeslagen XSS-kwetsbaarheid in Essential Addons for Elementor (CVE-2026-102394)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail