WordPress : désérialisation d’objets via AJAX dans Unlimited Elements For Elementor
Veille sécuritéCMS & e-commerce
P3Élevée

Unlimited Elements For Elementor désérialise des données stockées contrôlées par l'attaquant dans une action AJAX insuffisamment protégée par un contrôle de capacité.

WordPressElementor
IdentifiantCVE-2026-85017
EPSS0,2%
Exploitationnon connue / non déterminée
Correctif2.0.20

Analyse technique

Dans les versions affectées, une action AJAX accessible au niveau Abonné désérialise des données contrôlées. Les versions 2.0.18 à 2.0.19 ont relevé le privilège requis au niveau Éditeur sans supprimer complètement le défaut ; la résolution complète est annoncée en 2.0.20.

Impact, versions et correctif

VecteurAction AJAX authentifiée.
PréconditionsUn compte Abonné est suffisant avant 2.0.18 ; les versions 2.0.18 à 2.0.19 exigent un niveau Éditeur pour atteindre l’action vulnérable.
ImpactInjection d’objets PHP arbitraires ; l’impact effectif dépend des gadgets disponibles dans l’environnement WordPress.
Versions affectéesUnlimited Elements For Elementor pour WordPress antérieur à 2.0.20 ; l’exposition par rôle diffère entre les versions antérieures à 2.0.18 et les versions 2.0.18 à 2.0.19.
Version corrigée2.0.20
ContournementRestreindre les comptes Éditeur et inférieurs, et désactiver le plugin si la mise à jour ne peut être appliquée rapidement.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,15% · percentile 4,6%
Publication2026-09-20T07:16:50.303Z
Mise à jour2026-09-20T14:16:58.713Z

Détection / vérification

Surveiller les requêtes AJAX anormales vers le plugin et examiner les activités des comptes à faible privilège.

Action recommandée

Mettre à jour vers 2.0.20 ou une version ultérieure et examiner les comptes et journaux AJAX récents.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).