CVE-2026-3132

HIGH CVSS 3.1: 8,8 EPSS 0.25%
Обновлено 2 марта 2026
WordPress
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Master Addons for Elementor Premium для WordPress уязвим к удаленному выполнению кода во всех версиях до 2.1.3 включительно через JLTMA_Widget_Admin::render_preview. Это связано с отсутствием проверки возможностей. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне подписчика и выше, выполнять код на сервере.

Показать оригинальное описание (EN)

The Master Addons for Elementor Premium plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 2.1.3 via the 'JLTMA_Widget_Admin::render_preview'. This is due to missing capability check. This makes it possible for authenticated attackers, with Subscriber-level access and above, to execute code on the server.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1