WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-4362 — ElementsKit Elementor Addons – Advanced Widgets & Templates Addons for Elementor [elementskit-lite] < 3.9.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-4362 ElementsKit Elementor Addons – Advanced Widgets & Templates Addons for Elementor [elementskit-lite] < 3.9.0 Falta de control de autorización Media 6,5 < 3.9.0 3.9.0 2026-05-04

CVE-2026-4362

El plugin ElementsKit Elementor Addons para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidad en la función `Live_Action::reset()` en todas las versiones hasta y inclusive 3.8.2. La función está vinculada a la acción WordPress `init` y se activa cuando tanto el parámetro GET `post` como `action=elementor` están presentes, sin autenticación ni verificación de nonce. Esto permite que atacantes no autenticados sobrescriban el contenido de Elementor (`_elementor_data`) de cualquier tipo de publicación personalizada `elementskit_widget` visitando una URL especialmente creada. Los diseños, texto y configuraciones personalizadas del widget son reemplazados permanentemente con un modelo en blanco.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.