PT-2026-67196 · WordPress · Jeg Kit

·

CVE-2026-2916

·

Publicado

2026-08-01

·

Atualizado

2026-08-03

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Jeg Kit for Elementor versões anteriores a 3.1.2
Descrição O plugin expõe informações sensíveis através da função enqueue scripts() em class/dashboard/class-dashboard.php. Ele injeta um objeto JavaScript JkitDashboardOption como um script inline na página de administração post.php. Este objeto contém o inventário completo de plugins, detalhes do ambiente do sistema, como versões do WordPress e PHP, URLs do site, capacidades do servidor e, potencialmente, credenciais de API de terceiros através da variável jkit user data. Como os dados são exibidos sem verificações de capacidade suficientes, qualquer usuário autenticado com nível de acesso Colaborador ou superior pode extrair esses dados de configuração inspecionando o código-fonte da página.
Recomendações Atualize o plugin para a versão 3.1.2 ou posterior.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-2916

Produtos afetados

Jeg Kit