„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-10081 betrifft das WordPress-Plugin „Unlimited Elements For Elementor“ in Versionen vor 2.0.11. Das Plugin weist eine Stored Cross-Site Scripting (XSS) Schwachstelle auf, die es unauthentisierten Angreifern ermöglicht, bösartigen JavaScript-Code ĂĽber Google-Rezensionen einzuschleusen. Diese werden anschlieĂźend an alle Besucher der betroffenen WordPress-Seite ausgeliefert.
Betroffene Systeme
- Unlimited Elements For Elementor Plugin < 2.0.11
- WordPress-Installationen mit dem genannten Plugin
- Websites, die Google Reviews Widgets mit Place ID-Anzeige nutzen
Technische Details
Das Plugin ruft Bewertungen von der Serp API ab und integriert diese in das Google Reviews Widget. Die kritische Schwachstelle liegt in der fehlenden Input-Validierung und Output-Encoding der API-Responses. Angreifer können durch das Einreichen einer manipulierten Bewertung auf dem Google Business Listing des Zielunternehmens Schadcode einschleusen.
Der bösartige Inhalt wird persistent in der Widget-Ausgabe gespeichert und bei jedem Seitenaufruf ausgeführt. Dies ermöglicht Session-Hijacking, Datendiebstahl oder Administrator-Konten-Übernahme. Der Angriff erfordert nur Netzwerkzugriff und keine Authentifizierung.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Plugin-Version 2.0.11 oder höher
- Deaktivierung des Plugins bis zur VerfĂĽgbarkeit eines Patches
- Überprüfung von Website-Logs auf verdächtige Aktivitäten
- Implementierung von Content Security Policy (CSP) Header
- Regelmäßige Plugin-Updates aktivieren
- Web Application Firewall (WAF) zur XSS-Filterung einsetzen
Bewertung
Mit einem CVSS-Score von 8.8 wird diese Schwachstelle als „High“ eingestuft. Die hohe Kritikalität ergibt sich aus dem Fehlen von Authentifizierungsanforderungen, der einfachen Ausnutzbarkeit und dem breiten Angriffsvektor. Ein Patch ist noch nicht verfĂĽgbar, weshalb präventive MaĂźnahmen prioritär sind.
„`