CVE-2026-13402: Royal Addons for Elementor umożliwia nieautoryzowany dostęp do prywatnych szablonów
Wtyczka Royal Addons for Elementor przed 1.7.1063 umożliwia nieautoryzowany dostęp do prywatnych szablonów przez REST API. Zalecana aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Royal Addons for Elementor dla WordPress w wersjach przed 1.7.1063 nie weryfikuje statusu postów menu ani powiązanych szablonów w jednym z endpointów REST. Pozwala to nieautoryzowanym użytkownikom na pobranie wyrenderowanej zawartości HTML prywatnych lub roboczych szablonów Elementor powiązanych z niepublicznymi elementami menu nawigacyjnego.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych danych zawartych w prywatnych lub roboczych szablonach Elementor, co stanowi ryzyko dla poufności informacji. Operatorzy IT i właściciele infrastruktury powinni rozważyć wpływ na bezpieczeństwo witryn opartych na WordPress z zainstalowaną wtyczką Royal Addons for Elementor, szczególnie jeśli korzystają z niestandardowych menu nawigacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor i jej instalację. W międzyczasie warto ograniczyć dostęp do REST API, przeglądać logi pod kątem podejrzanych żądań oraz ocenić ekspozycję prywatnych i roboczych szablonów w menu nawigacyjnym. Priorytetem jest aktualizacja do wersji 1.7.1063 lub nowszej.