Platform
wordpress
Component
unlimited-elements-for-elementor
Opgelost in
2.0.7
2.0.7
CVE-2026-4659 beschrijft een Path Traversal kwetsbaarheid in de Unlimited Elements For Elementor plugin voor WordPress. Deze kwetsbaarheid stelt aanvallers in staat om willekeurige bestanden op de server te lezen, wat kan leiden tot gevoelsgegevenslekken. De kwetsbaarheid treft versies van de plugin tot en met 2.0.6. Een update naar versie 2.0.7 is beschikbaar om dit probleem te verhelpen.
Een succesvolle exploitatie van deze Path Traversal kwetsbaarheid stelt een aanvaller in staat om willekeurige bestanden op de webserver te lezen. Dit omvat potentieel configuratiebestanden, broncode, of andere gevoelige informatie die op de server is opgeslagen. De impact kan variëren afhankelijk van de bestanden die toegankelijk zijn, maar kan leiden tot volledige compromittering van de website en de onderliggende server. De mogelijkheid om debug output in widget instellingen te activeren vergemakkelijkt de exploitatie aanzienlijk.
Deze kwetsbaarheid is openbaar bekend en de details zijn beschikbaar. Er is geen informatie over actieve campagnes of KEV-listing op het moment van publicatie. Er zijn geen publieke Proof-of-Concept exploits bekend, maar de eenvoud van de kwetsbaarheid maakt dit waarschijnlijk. De kwetsbaarheid werd publiek bekendgemaakt op 2026-04-16.
WordPress websites utilizing the Unlimited Elements for Elementor plugin, particularly those running versions prior to 2.0.7, are at risk. Shared hosting environments where multiple users share the same server are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others. Sites with debugging enabled are also at increased risk.
• wordpress / composer / npm:
grep -r '../' /var/www/html/wp-content/plugins/unlimited-elements-for-elementor/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/unlimited-elements-for-elementor/repeater.php?url=../../../../etc/passwd' # Check for file disclosuredisclosure
Exploit Status
EPSS
0.04% (12% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie voor CVE-2026-4659 is het updaten van de Unlimited Elements For Elementor plugin naar versie 2.0.7 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan het tijdelijk uitschakelen van de Repeater functionaliteit of het beperken van de toegang tot de plugin via een Web Application Firewall (WAF). Controleer de WordPress plugin directory op eventuele aanvullende beveiligingsaanbevelingen. Na de upgrade, verifieer de fix door te proberen een willekeurig bestand via de kwetsbare URL parameter te benaderen; dit zou nu een foutmelding moeten opleveren.
Update naar versie 2.0.7, of een nieuwere gepatchte versie
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2026-4659 is a vulnerability allowing attackers to read arbitrary files on a WordPress server using the Unlimited Elements for Elementor plugin. It's rated HIGH severity due to the potential for sensitive data exposure.
You are affected if you are using Unlimited Elements for Elementor version 2.0.6 or earlier. Check your plugin version and upgrade immediately if necessary.
Upgrade the Unlimited Elements for Elementor plugin to version 2.0.7 or later. As a temporary workaround, disable the Repeater feature if upgrading is not immediately possible.
There is no confirmed active exploitation of CVE-2026-4659 as of the last update, but the vulnerability is publicly known and could be targeted.
Refer to the official Unlimited Elements for Elementor plugin website or the WordPress plugin repository for the latest advisory and update information.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.