Уразливість у Envo's Templates & Widgets для Elementor і WooCommerce дозволяє несанкціонований доступ до даних

CVE-2026-11600 дозволяє несанкціонований доступ до приватного контенту Elementor через Envo's Templates & Widgets. Рекомендовано оновлення та контроль доступу.
CVE-2026-11600CVSS 4.3Web

Уразливість у Envo's Templates & Widgets для Elementor і WooCommerce дозволяє несанкціонований доступ до даних

CVE-2026-11600 дозволяє несанкціонований доступ до приватного контенту Elementor через Envo's Templates & Widgets. Рекомендовано оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
14.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Envo's Templates & Widgets для WordPress має уразливість, що дозволяє користувачам з рівнем Author і вище отримувати доступ до приватного контенту Elementor без належної авторизації. Це пов’язано з відсутністю перевірки статусу поста при рендерингу віджетів Tabs і Off Canvas у версіях до 1.4.26 включно.

Бізнес-вплив

Уразливість може призвести до витоку приватного контенту, що створюється за допомогою Elementor, на публічні сторінки. Це ставить під загрозу конфіденційність інформації та може негативно вплинути на репутацію компанії, особливо якщо приватні дані стануть доступними для анонімних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Envo's Templates & Widgets і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів з рівнем Author і вище, ретельно контролювати налаштування віджетів Tabs і Off Canvas, а також переглянути логи доступу на предмет підозрілої активності. Важливо також розглянути зменшення публічного доступу до контенту, що містить приватні елементи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки