CVE-2026-11357
El plugin Kadence Blocks — Page Builder Toolkit for Gutenberg Editor para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive 3.7.5 a través de editor_assets_variables. Esto permite que los atacantes autenticados, con acceso nivel contribuidor o superior, extraigan la clave de licencia de la cuenta conectada de Kadence del sitio, el correo electrónico del propietario de la licencia, api_key, api_email y dominio de licencia desde la consola del navegador al inspeccionar window.kadence_blocks_params.proData. La explotación requiere solo que un administrador haya conectado previamente una licencia válida de Kadence; el conjunto completo de credenciales entonces es legible para cualquier usuario nivel contribuidor desde el contexto del editor de bloques cliente sin manipulación alguna de solicitudes en el servidor.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org