Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Alessandro Greco

#54730de 56,331
4.3CVSS total
Vulnerabilidades · 1
PT-2026-54615
4.3
2026-07-02
Envo · Elementor Templates & Widgets For Woocommerce · CVE-2026-11600
**Nome do Software Vulnerável e Versões Afetadas** Envo's Templates & Widgets for Elementor and WooCommerce versões anteriores a 1.4.27 **Descrição** Este problema envolve o acesso não autorizado a dados causado por uma verificação de autorização ausente durante a renderização de modelos nos widgets Envo Tabs e Off Canvas. O método `render()` do widget Tabs passa um ID de modelo ou post controlado pelo usuário para a função `get builder content for display()` sem verificar o status do post (como privado ou rascunho) ou as permissões do visitante. Consequentemente, invasores autenticados com nível de acesso de Autor ou superior podem expor o conteúdo de páginas e modelos privados do Elementor para visitantes anônimos. Isso é feito configurando um widget Envo Tabs em um post público para referenciar um ID de conteúdo privado, que pode ser modificado via API REST do editor do Elementor. **Recomendações** Atualize para uma versão posterior à 1.4.26. Como medida de mitigação temporária, restrinja usuários de nível de Autor de editar widgets do Elementor ou acessar a API REST do editor do Elementor.