Een SQL-injectie kwetsbaarheid in de Ally plugin van Elementor, een WordPress plugin gericht op webtoegankelijkheid en gebruiksvriendelijkheid met meer dan 400.000 installaties, kan worden misbruikt om zonder authenticatie gevoelige gegevens te stelen. De kwetsbaarheid, geregistreerd als CVE-2026-2413, heeft een hoge ernstscore en werd ontdekt door Drew Webber, een offensive security engineer bij Acquia.

SQL-injectie is een bekende kwetsbaarheid die al meer dan 25 jaar bestaat en nog steeds een bedreiging vormt, ondanks dat het technisch eenvoudig te voorkomen is. Het probleem ontstaat wanneer gebruikersinvoer direct in een SQL-query wordt verwerkt zonder juiste sanering of parameterisatie, waardoor een aanvaller SQL-commando’s kan injecteren om data te lezen, wijzigen of verwijderen. CVE-2026-2413 treft alle versies van Ally tot en met 4.0.3 en maakt het mogelijk voor een niet-geauthenticeerde aanvaller om via een URL-parameter SQL-queries te injecteren door onjuiste verwerking in een kritieke functie.

Volgens een technische analyse van WordFence wordt de kwetsbaarheid veroorzaakt door onvoldoende ontsnapping van een gebruikers-URL-parameter in de methode `get_global_remediations()`, waar deze direct wordt toegevoegd aan een SQL JOIN-clausule zonder correcte sanering. Hoewel `esc_url_raw()` wordt toegepast voor URL-veiligheid, voorkomt dit niet dat SQL-metatekens zoals aanhalingstekens en haakjes worden geïnjecteerd. Hierdoor kunnen aanvallers extra SQL-queries toevoegen aan bestaande queries om via time-based blind SQL-injectie gevoelige informatie uit de database te extraheren.

WordFence meldt dat het misbruiken van deze kwetsbaarheid alleen mogelijk is als de plugin gekoppeld is aan een Elementor-account en het Remediation-module actief is. De kwetsbaarheid is op 13 februari gemeld aan de leverancier en is verholpen in versie 4.1.0, uitgebracht op 23 februari. De onderzoeker ontving een bug bounty van 800 dollar. Uit gegevens van WordPress.org blijkt dat slechts circa 36% van de gebruikers de plugin heeft geüpdatet, waardoor meer dan 250.000 websites nog kwetsbaar zijn.

Naast het updaten van de Ally plugin naar versie 4.1.0 wordt site-eigenaren en beheerders ook aangeraden om de recent verschenen WordPress update 6.9.2 te installeren. Deze update verhelpt tien kwetsbaarheden, waaronder cross-site scripting (XSS), autorisatie-omzeiling en server-side request forgery (SSRF). Het wordt aanbevolen deze update direct te implementeren.