WordPress · Kadence Blocks · CVE-2026-11357
**Nome do Software Vulnerável e Versões Afetadas**
Kadence Blocks — Page Builder Toolkit for Gutenberg Editor versões anteriores a 3.7.6
**Descrição**
O plugin está sujeito à exposição de informações sensíveis através de `editor assets variables`. Atacantes autenticados com acesso de nível de contribuidor ou superior podem extrair a chave de licença da conta Kadence conectada, o e-mail do proprietário da licença, `api key`, `api email` e o domínio da licença. Isso é feito inspecionando `window.kadence blocks params.proData` no console do navegador. O problema ocorre se um administrador tiver conectado previamente uma licença Kadence válida, permitindo que o pacote de credenciais seja lido a partir do contexto do cliente do editor de blocos sem a necessidade de manipulação de requisições no servidor.
**Recomendações**
Atualize para uma versão posterior a 3.7.5.