Уразливість у Royal Addons для Elementor дозволяє неавторизовану зміну даних

Уразливість у Royal Addons для Elementor дозволяє неавторизованим користувачам змінювати налаштування форм, що може призвести до викрадення даних та підміни дій вебхуків.
CVE-2026-4024CVSS 5.3Web

Уразливість у Royal Addons для Elementor дозволяє неавторизовану зміну даних

Уразливість у Royal Addons для Elementor дозволяє неавторизованим користувачам змінювати налаштування форм, що може призвести до викрадення даних та підміни дій вебхуків.

CVSS
5.3 MEDIUM
EPSS
39.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal Addons для Elementor у WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати конфігурацію форм через відсутність перевірки прав доступу на AJAX дію wpr_update_form_action_meta. Незважаючи на перевірку nonce, його публічна доступність робить захист неефективним.

Бізнес-вплив

Ця уразливість може призвести до зміни налаштувань форм, таких як електронна пошта, підписки та вебхуки, що відкриває можливість для підміни дій вебхуків або викрадення даних через змінені URL вебхуків. Для власників сайтів це означає ризик компрометації каналів комунікації та потенційних витоків інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Royal Addons від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX дій, переглянути журнали активності на предмет підозрілих змін, а також мінімізувати експозицію плагіна на публічних сторінках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки