CVE-2026-2373

MEDIUM CVSS 3.1: 5,3 EPSS 0.03%
Обновлено 17 марта 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Royal Addons for Elementor — набор дополнений и шаблонов для плагина Elementor для WordPress уязвим к раскрытию информации во всех версиях до 1.7.1049 включительно через функцию get_main_query_args() из-за недостаточных ограничений на то, какие сообщения могут быть включены. Это позволяет неаутентифицированным злоумышленникам извлекать содержимое закрытых пользовательских типов сообщений, таких как отправки контактной формы 7 или купоны WooCommerce.

Показать оригинальное описание (EN)

The Royal Addons for Elementor – Addons and Templates Kit for Elementor plugin for WordPress is vulnerable to Information Exposure in all versions up to, and including, 1.7.1049 via the get_main_query_args() function due to insufficient restrictions on which posts can be included. This makes it possible for unauthenticated attackers to extract contents of non-public custom post types, such as Contact Form 7 submissions or WooCommerce coupons.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1