CVE-2026-7665
Essential Addons for Elementor <= 6.6.4 - 'load_more' AJAX हैंडलर के माध्यम से अप्रमाणित सूचना प्रकटीकरण हेतु प्राधिकरण की कमी
- प्रकाशित
- 6 जून 2026
- अद्यतन
- 6 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए Essential Addons for Elementor – Popular Elementor Templates & Widgets प्लगइन, 6.6.4 तक (और सहित) के सभी संस्करणों में ajax_load_more फ़ंक्शन के माध्यम से Information Exposure (सूचना प्रकटीकरण) की चपेट में है, क्योंकि किन पोस्टों को शामिल किया जा सकता है, इस पर पर्याप्त प्रतिबंध नहीं हैं। इससे बिना प्रमाणीकरण वाले हमलावरों के लिए पासवर्ड-सुरक्षित, निजी, या ड्राफ्ट पोस्ट से डेटा निकालना संभव हो जाता है, जिन तक उनकी पहुँच नहीं होनी चाहिए।
स्रोत
1CVE-2026-7665 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Essential Addons for Elementor में एक अनप्रमाणित सूचना प्रकटीकरण है, जो WordPress के निजी, ड्राफ्ट और पासवर्ड-संरक्षित पोस्ट निकालने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।