Gemiddeld · 4.3 WordPress CVE-2026-105879
Opgeslagen XSS-kwetsbaarheid in JetElements voor Elementor (CVE-2026-105879)
Een opgeslagen cross-site scripting (XSS)-kwetsbaarheid treft JetElements voor Elementor in versies tot en met 2.9.2.2. De leverancier heeft nog geen bevestigde fix gepubliceerd.
AI-samenvatting
Er is een opgeslagen cross-site scripting (XSS)-kwetsbaarheid vastgesteld in JetElements voor Elementor, een WordPress-plugin ontwikkeld door Crocoblock. Het probleem staat geregistreerd als CVE-2026-105879 en treft versies tot en met 2.9.2.2. Op het moment van schrijven heeft de leverancier nog geen bevestigde gepatchte versie gepubliceerd.
Wat is er gebeurd
Er is een kwetsbaarheid bekendgemaakt in de plugin JetElements voor Elementor, geclassificeerd als onjuiste neutralisatie van invoer tijdens het genereren van webpagina's (CWE-79), beter bekend als opgeslagen Cross-Site Scripting (XSS). Bij opgeslagen XSS kan kwaadaardige scriptinhoud door de applicatie worden opgeslagen en later worden uitgevoerd in de browser van gebruikers die de betreffende inhoud bekijken.
Technische oorzaak
De kwetsbaarheid komt voort uit onjuiste neutralisatie van door gebruikers aangeleverde invoer tijdens het genereren van webpagina's, waardoor geïnjecteerde scriptinhoud kan worden opgeslagen en later als actieve content wordt weergegeven zodra de betreffende pagina wordt bekeken. Dit valt onder CWE-79 (Cross-Site Scripting).
Waarom dit belangrijk is
De kwetsbaarheid heeft een CVSS-basisscore van 6,5, wat duidt op een via het netwerk uitbuitbaar probleem waarvoor beperkte aanvallersrechten en gebruikersinteractie nodig zijn, met een scope-wijziging en beperkte impact op vertrouwelijkheid, integriteit en beschikbaarheid. Omdat het om een opgeslagen (persistente) kwetsbaarheid gaat, kan kwaadaardige inhoud actief blijven op een site en meerdere bezoekers of beheerders treffen totdat de inhoud wordt verwijderd of de plugin wordt gepatcht.
Wie wordt getroffen
Websites die gebruikmaken van de plugin JetElements voor Elementor (ontwikkeld door Crocoblock) in versies tot en met 2.9.2.2 zijn getroffen. Deze plugin wordt naar verluidt op een aanzienlijk aantal WordPress-sites gebruikt, wat de mogelijke impact vergroot.
Getroffen versies
Versies van JetElements voor Elementor tot en met 2.9.2.2 zijn getroffen. In de versiegegevens van de plugin wordt een versie met het nummer 2.9.2.3 genoemd als grenswaarde, maar het feitenpakket bevestigt niet dat deze versie de kwetsbaarheid daadwerkelijk verhelpt. Sitebeheerders dienen dit rechtstreeks bij de leverancier te verifiëren voordat zij ervan uitgaan dat er een fix beschikbaar is.
Oplossingen en mitigatie
Er is op dit moment geen bevestigde fix geverifieerd. Het feitenpakket bevat geen bewijs dat een gepatchte release officieel is bevestigd als oplossing voor deze kwetsbaarheid. Sitebeheerders wordt aangeraden de officiële kanalen van de leverancier in de gaten te houden voor een update die CVE-2026-105879 verhelpt.
Aanbevolen actie
Beheerders die JetElements voor Elementor gebruiken, wordt aangeraden regelmatig te controleren op plugin-updates, de officiële changelog van de leverancier te raadplegen voor een oplossing van dit probleem, en de toegang tot contentbewerkingsfuncties voorlopig te beperken tot vertrouwde gebruikers zolang er geen fix beschikbaar is. Het is ook raadzaam om opgeslagen content te controleren op onverwachte scriptinjecties als voorzorgsmaatregel.
PatchBriefing-score
4.3 / 10 · Gemiddeld
Officiële CVSS: 6.5
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
Waarom deze score
Deze kwetsbaarheid kreeg een PatchBriefing-score van 4,3, voornamelijk bepaald door de CVSS-basisscore van 6,5. Deze score weerspiegelt dat misbruik enige mate van aanvallersrechten en gebruikersinteractie vereist (dus geen volledig ongeauthenticeerde aanval zonder interactie), wat de bijdrage aan het totale risicocijfer beperkt. Aanvullende factoren zijn het ontbreken van een bevestigde fix en het grote aantal installaties van de plugin, die beide de score licht verhogen. Er zijn op dit moment geen aanwijzingen voor actieve uitbuiting of publiek beschikbare exploitcode.
Getroffen versies
- JetElements (Crocoblock) < 2.9.2.3
- kwetsbaar
Gemelde oplossingen
Er is op dit moment geen bevestigde fix geverifieerd. Het feitenpakket bevat geen bewijs dat een gepatchte release officieel is bevestigd als oplossing voor deze kwetsbaarheid. Sitebeheerders wordt aangeraden de officiële kanalen van de leverancier in de gaten te houden voor een update die CVE-2026-105879 verhelpt.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
WPVulnerability database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail