Zranitelnost Elementor ohrožuje 2 miliony webů – jak zamezit zneužití

Pokud používáte Elementor na svém webu, jsou vaše stránky zranitelné. Jednoduchý odkaz stačí, aby útočník získal plnou kontrolu nad vaším webem. Bez aktualizace hrozí ztráta dat nebo zneužití účtu. Co dělat, abyste se chránili, vysvětlíme krok za krokem.

Co se stalo

V pluginu Elementor, který používá přes 2 miliony webů na WordPressu, byla objevena kritická bezpečnostní chyba. Jde o tzv. Cross-Site Request Forgery (CSRF), která umožňuje útočníkovi provést libovolnou akci v jménu přihlášeného uživatele – například vytvořit nového administrátora nebo změnit nastavení webu.

Zvláštní na této chybě je, že útočník nepotřebuje žádný kód ani JavaScript. Stačí odeslat uživateli odkaz, který při kliknutí provede neautorizovanou akci. To platí i pro administrátory: stačí kliknout na odkaz v e-mailu nebo chatu, a útočník může získat plnou kontrolu nad webem.

Které weby jsou ohrožené

Zranitelné jsou weby, které používají konkrétní verzi Elementoru 4.3.0 nebo 4.3.1. Starší verze (před 4.3.0) ani novější (od 4.3.2) nejsou postiženy. Problém se týká všech webů, které mají Elementor nainstalovaný, bez ohledu na to, zda jej aktivně používají.

Pokud používáte verzi starší než 4.3.0 nebo jste aktualizovali na 4.3.2 nebo novější, vaše stránky nejsou ohroženy. Pokud však používáte právě jednu z těchto verzí, vaše webové stránky jsou otevřené útoku.

Jak útočník zneužije zranitelnost

Útočník může například odeslat administrátorovi odkaz, který při kliknutí vytvoří nového uživatele s plnými právy. Ten pak může měnit obsah webu, instalovat škodlivý kód nebo odesílat data na externí servery. Útok probíhá automaticky – uživatel ani neví, že se něco děje.

Další možností je změna nastavení webu, například přidání reklamních odkazů nebo odeslání citlivých dat. V nejhorším případě útočník může získat přístup k celému serveru, pokud má web další zranitelnosti.

Co s tím udělat

1. Aktualizujte Elementor na verzi 4.3.2 nebo novější – jedná se o nejjednodušší a nejúčinnější řešení. Aktualizace je zdarma a trvá několik minut.

2. Omezte práva uživatelů – pokud nemůžete aktualizovat, omezte práva administrátorů tak, aby nemohli provádět kritické změny bez ověření.

3. Zkontrolujte, zda používáte starší verzi – v administraci WordPressu jděte do Vzhled → Editor nebo Nastavení → Elementor a zkontrolujte verzi.

4. Založte zálohu webu – před aktualizací si udělejte zálohu, abyste měli jistotu, že v případě problémů můžete web obnovit.

5. Zkontrolujte další pluginy – pokud používáte další pluginy, zkontrolujte, zda nejsou také zranitelné. Některé bezpečnostní pluginy nabízejí automatické aktualizace.

Zdroj: Patchstack – Cross-Site Request Forgery in Elementor Plugin Affecting 2 Million+ Sites (25. 9. 2026)

Článek vychází z uvedeného zdroje.