WordPress · Jeg Kit · CVE-2026-2916
**Nome do Software Vulnerável e Versões Afetadas**
Jeg Kit for Elementor versões anteriores a 3.1.2
**Descrição**
O plugin expõe informações sensíveis através da função `enqueue scripts()` em `class/dashboard/class-dashboard.php`. Ele injeta um objeto JavaScript `JkitDashboardOption` como um script inline na página de administração `post.php`. Este objeto contém o inventário completo de plugins, detalhes do ambiente do sistema, como versões do WordPress e PHP, URLs do site, capacidades do servidor e, potencialmente, credenciais de API de terceiros através da variável `jkit user data`. Como os dados são exibidos sem verificações de capacidade suficientes, qualquer usuário autenticado com nível de acesso Colaborador ou superior pode extrair esses dados de configuração inspecionando o código-fonte da página.
**Recomendações**
Atualize o plugin para a versão 3.1.2 ou posterior.