PT-2026-54615 · Envo · Elementor Templates & Widgets For Woocommerce

·

CVE-2026-11600

·

Publicado

2026-07-02

·

Atualizado

2026-07-02

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Envo's Templates & Widgets for Elementor and WooCommerce versões anteriores a 1.4.27
Descrição Este problema envolve o acesso não autorizado a dados causado por uma verificação de autorização ausente durante a renderização de modelos nos widgets Envo Tabs e Off Canvas. O método render() do widget Tabs passa um ID de modelo ou post controlado pelo usuário para a função get builder content for display() sem verificar o status do post (como privado ou rascunho) ou as permissões do visitante. Consequentemente, invasores autenticados com nível de acesso de Autor ou superior podem expor o conteúdo de páginas e modelos privados do Elementor para visitantes anônimos. Isso é feito configurando um widget Envo Tabs em um post público para referenciar um ID de conteúdo privado, que pode ser modificado via API REST do editor do Elementor.
Recomendações Atualize para uma versão posterior à 1.4.26. Como medida de mitigação temporária, restrinja usuários de nível de Autor de editar widgets do Elementor ou acessar a API REST do editor do Elementor.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11600

Produtos afetados

Elementor Templates & Widgets For Woocommerce