Уразливість у плагіні Elementor для WordPress дозволяє читати приватні пости

Плагін Elementor до 4.1.4 дозволяє користувачам Contributor читати приватні пости через REST API. Оновіть плагін для захисту сайту.
CVE-2026-8825CVSS 4.9CMS

Уразливість у плагіні Elementor для WordPress дозволяє читати приватні пости

Плагін Elementor до 4.1.4 дозволяє користувачам Contributor читати приватні пости через REST API. Оновіть плагін для захисту сайту.

CVSS
4.9 MEDIUM
EPSS
14.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Elementor для WordPress версій до 4.1.4 не перевіряє належним чином права користувачів перед поверненням даних постів через REST API. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати заголовки, вміст та метадані приватних постів, сторінок і чернеток інших користувачів, включно з адміністраторами.

Бізнес-вплив

Для власників сайтів на WordPress із плагіном Elementor це означає ризик витоку конфіденційної інформації, оскільки користувачі з обмеженими правами можуть отримати доступ до приватного контенту інших авторів. Це може призвести до порушення політик безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Elementor до версії 4.1.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту через REST API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки