Уразливість у Royal Addons for Elementor дозволяє отримати доступ до приватних шаблонів

Уразливість у Royal Addons for Elementor дозволяє отримати доступ до приватних шаблонів через REST API. Рекомендується оновлення плагіна.
CVE-2026-13402CVSS 5.3CMS

Уразливість у Royal Addons for Elementor дозволяє отримати доступ до приватних шаблонів

Уразливість у Royal Addons for Elementor дозволяє отримати доступ до приватних шаблонів через REST API. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
13.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal Addons for Elementor для WordPress версії до 1.7.1063 не перевіряє статус публікації пунктів меню або пов’язаних з ними шаблонів у одному з REST API, що дозволяє неавторизованим користувачам отримувати HTML вміст приватних або чернеткових шаблонів Elementor.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційного контенту, який зберігається у приватних або чернеткових шаблонах, через навігаційні меню, що не є публічними. Власники сайтів на WordPress з цим плагіном ризикують розкриттям внутрішньої інформації, що може вплинути на репутацію та безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Addons for Elementor та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути налаштування пунктів меню та шаблонів, а також моніторити логи на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки