Wrażliwość na ujawnienie poufnych informacji w Essential Addons for Elementor (CVE-2026-1004)

Wtyczka Essential Addons for Elementor do WordPressa umożliwia nieautoryzowany dostęp do danych produktów WooCommerce o statusie szkicu i prywatnym. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1004CVSS 5.3Web

Wrażliwość na ujawnienie poufnych informacji w Essential Addons for Elementor (CVE-2026-1004)

Wtyczka Essential Addons for Elementor do WordPressa umożliwia nieautoryzowany dostęp do danych produktów WooCommerce o statusie szkicu i prywatnym. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
26.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Essential Addons for Elementor do WordPressa w wersjach do 6.5.5 umożliwia nieautoryzowanym atakującym dostęp do informacji o produktach WooCommerce o statusie szkicu, oczekującym lub prywatnym poprzez funkcję 'eael_product_quickview_popup'.

Wpływ biznesowy

Ta luka pozwala na niezamierzone ujawnienie danych produktów, które powinny być ograniczone, co może prowadzić do wycieku poufnych informacji biznesowych i osłabienia kontroli nad zawartością sklepu internetowego. Operatorzy IT powinni rozważyć ryzyko związane z dostępem do danych produktów w fazie przygotowania lub prywatnych, co może wpłynąć na reputację i bezpieczeństwo e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji 'eael_product_quickview_popup', monitorować logi pod kątem podejrzanych zapytań oraz ograniczyć widoczność produktów o statusie szkicu, oczekującym lub prywatnym. Priorytetowo traktuj aktualizacje i audyt konfiguracji WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS