PT-2026-67196 · WordPress · Jeg Kit
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Jeg Kit for Elementor versões anteriores a 3.1.2
Descrição
O plugin expõe informações sensíveis através da função
enqueue scripts() em class/dashboard/class-dashboard.php. Ele injeta um objeto JavaScript JkitDashboardOption como um script inline na página de administração post.php. Este objeto contém o inventário completo de plugins, detalhes do ambiente do sistema, como versões do WordPress e PHP, URLs do site, capacidades do servidor e, potencialmente, credenciais de API de terceiros através da variável jkit user data. Como os dados são exibidos sem verificações de capacidade suficientes, qualquer usuário autenticado com nível de acesso Colaborador ou superior pode extrair esses dados de configuração inspecionando o código-fonte da página.Recomendações
Atualize o plugin para a versão 3.1.2 ou posterior.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jeg Kit