Уразливість у Envo's Templates & Widgets для Elementor і WooCommerce дозволяє несанкціонований доступ до даних
CVE-2026-11600 дозволяє несанкціонований доступ до приватного контенту Elementor через Envo's Templates & Widgets. Рекомендовано оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Envo's Templates & Widgets для WordPress має уразливість, що дозволяє користувачам з рівнем Author і вище отримувати доступ до приватного контенту Elementor без належної авторизації. Це пов’язано з відсутністю перевірки статусу поста при рендерингу віджетів Tabs і Off Canvas у версіях до 1.4.26 включно.
Бізнес-вплив
Уразливість може призвести до витоку приватного контенту, що створюється за допомогою Elementor, на публічні сторінки. Це ставить під загрозу конфіденційність інформації та може негативно вплинути на репутацію компанії, особливо якщо приватні дані стануть доступними для анонімних користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Envo's Templates & Widgets і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів з рівнем Author і вище, ретельно контролювати налаштування віджетів Tabs і Off Canvas, а також переглянути логи доступу на предмет підозрілої активності. Важливо також розглянути зменшення публічного доступу до контенту, що містить приватні елементи.