CVE-2026-13402: Royal Addons for Elementor umożliwia nieautoryzowany dostęp do prywatnych szablonów

Wtyczka Royal Addons for Elementor przed 1.7.1063 umożliwia nieautoryzowany dostęp do prywatnych szablonów przez REST API. Zalecana aktualizacja.
CVE-2026-13402CVSS 5.3CMS

CVE-2026-13402: Royal Addons for Elementor umożliwia nieautoryzowany dostęp do prywatnych szablonów

Wtyczka Royal Addons for Elementor przed 1.7.1063 umożliwia nieautoryzowany dostęp do prywatnych szablonów przez REST API. Zalecana aktualizacja.

CVSS
5.3 MEDIUM
EPSS
13.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Royal Addons for Elementor dla WordPress w wersjach przed 1.7.1063 nie weryfikuje statusu postów menu ani powiązanych szablonów w jednym z endpointów REST. Pozwala to nieautoryzowanym użytkownikom na pobranie wyrenderowanej zawartości HTML prywatnych lub roboczych szablonów Elementor powiązanych z niepublicznymi elementami menu nawigacyjnego.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych danych zawartych w prywatnych lub roboczych szablonach Elementor, co stanowi ryzyko dla poufności informacji. Operatorzy IT i właściciele infrastruktury powinni rozważyć wpływ na bezpieczeństwo witryn opartych na WordPress z zainstalowaną wtyczką Royal Addons for Elementor, szczególnie jeśli korzystają z niestandardowych menu nawigacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć dostęp do REST API, przeglądać logi pod kątem podejrzanych żądań oraz ocenić ekspozycję prywatnych i roboczych szablonów w menu nawigacyjnym. Priorytetem jest aktualizacja do wersji 1.7.1063 lub nowszej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS