CVE-2026-4362
El plugin ElementsKit Elementor Addons para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidad en la función `Live_Action::reset()` en todas las versiones hasta y inclusive 3.8.2. La función está vinculada a la acción WordPress `init` y se activa cuando tanto el parámetro GET `post` como `action=elementor` están presentes, sin autenticación ni verificación de nonce. Esto permite que atacantes no autenticados sobrescriban el contenido de Elementor (`_elementor_data`) de cualquier tipo de publicación personalizada `elementskit_widget` visitando una URL especialmente creada. Los diseños, texto y configuraciones personalizadas del widget son reemplazados permanentemente con un modelo en blanco.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org