WordPress · Layouts For Wpbakery · CVE-2026-7726
**Nome do Software Vulnerável e Versões Afetadas**
Layouts for WPBakery versões anteriores a 1.1.4
**Descrição**
O plugin está suscetível a ações não autorizadas devido a uma verificação de capacidade ausente no callback `Layouts WPB Remote::template sync()`, que é registrado através de `wp ajax nopriv handle sync`. Esta falha permite que atacantes não autenticados obriguem o servidor WordPress a enviar requisições HTTP externas para os endpoints da API do fornecedor `https://www.layoutsforwpbakery.com/wp-json/layoutsforwpbakery/v1/{templates,categories}`. Subsequentemente, as respostas decodificadas em JSON são gravadas diretamente na tabela `wp options` usando a função `set transient()`. O processo carece de verificação de nonce, verificações de capacidade e limitação de taxa.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.1.3.