CVE-2026-1870

MEDIUM CVSS 3.1: 5,3 EPSS 0.01%
Обновлено 16 марта 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

The Thim Kit for Elementor — готовые шаблоны и виджеты для плагина Elementor для WordPress уязвимы для несанкционированного доступа к данным из-за отсутствия проверок функции обратного вызова конечной точки REST thim-ekit/archive-course/get-courses во всех версиях до 1.3.7 включительно. Это позволяет неаутентифицированным злоумышленникам раскрыть частное или черновое содержание курса LearnPress, указав post_status в полезной нагрузке params_url.

Показать оригинальное описание (EN)

The Thim Kit for Elementor – Pre-built Templates & Widgets for Elementor plugin for WordPress is vulnerable to unauthorized access of data due to a missing validation checks on the 'thim-ekit/archive-course/get-courses' REST endpoint callback function in all versions up to, and including, 1.3.7. This makes it possible for unauthenticated attackers to disclose private or draft LearnPress course content by supplying post_status in the params_url payload.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1