Envo · Elementor Templates & Widgets For Woocommerce · CVE-2026-11600
**Nome do Software Vulnerável e Versões Afetadas**
Envo's Templates & Widgets for Elementor and WooCommerce versões anteriores a 1.4.27
**Descrição**
Este problema envolve o acesso não autorizado a dados causado por uma verificação de autorização ausente durante a renderização de modelos nos widgets Envo Tabs e Off Canvas. O método `render()` do widget Tabs passa um ID de modelo ou post controlado pelo usuário para a função `get builder content for display()` sem verificar o status do post (como privado ou rascunho) ou as permissões do visitante. Consequentemente, invasores autenticados com nível de acesso de Autor ou superior podem expor o conteúdo de páginas e modelos privados do Elementor para visitantes anônimos. Isso é feito configurando um widget Envo Tabs em um post público para referenciar um ID de conteúdo privado, que pode ser modificado via API REST do editor do Elementor.
**Recomendações**
Atualize para uma versão posterior à 1.4.26.
Como medida de mitigação temporária, restrinja usuários de nível de Autor de editar widgets do Elementor ou acessar a API REST do editor do Elementor.