Уразливість витоку чутливої інформації в Essential Addons for Elementor для WordPress (CVE-2026-1004)

Виявлено витік інформації в плагіні Essential Addons for Elementor для WordPress, що дозволяє неавторизованим користувачам отримувати дані про товари WooCommerce.
CVE-2026-1004CVSS 5.3Web

Уразливість витоку чутливої інформації в Essential Addons for Elementor для WordPress (CVE-2026-1004)

Виявлено витік інформації в плагіні Essential Addons for Elementor для WordPress, що дозволяє неавторизованим користувачам отримувати дані про товари WooCommerce.

CVSS
5.3 MEDIUM
EPSS
26.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість витоку чутливої інформації через функцію 'eael_product_quickview_popup' у версіях до 6.5.5 включно. Це дозволяє неавторизованим зловмисникам отримувати інформацію про товари WooCommerce зі статусом чернетки, очікування або приватним, що зазвичай має бути обмежено.

Бізнес-вплив

Для власників вебсайтів на WordPress із плагіном Essential Addons for Elementor існує ризик несанкціонованого доступу до конфіденційної інформації про товари WooCommerce, що може призвести до витоку бізнес-даних або порушення конфіденційності. Це може вплинути на довіру клієнтів та безпеку комерційної інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функції 'eael_product_quickview_popup', перевірити журнали доступу на підозрілі запити та мінімізувати публічний доступ до інформації про товари зі статусом чернетки, очікування або приватним.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки