WordPress · Elementor · CVE-2026-13347
**Nome do Software Vulnerável e Versões Afetadas**
Hide My WP Lite versões anteriores a 1.4
**Description**
Um problema de leitura arbitrária de arquivos ocorre quando a função `elementor assets filter()` processa os parâmetros de consulta `he wrapper js` e `he wrapper css`. A função concatena a entrada fornecida pelo usuário diretamente ao ABSPATH e a passa para `file get contents()` sem validação de traversal de caminho, lista de permissões, contenção de realpath ou verificação de extensão. Embora a saída seja processada por `wp kses post()`, que filtra tags HTML, isso não impede a divulgação de conteúdos arbitrários de arquivos. Isso permite que invasores não autenticados leiam arquivos sensíveis no servidor, como o wp-config. Este problema requer que o plugin Elementor esteja instalado e que o recurso 'Hide Elementor' esteja habilitado.
**Recommendations**
Atualize o Hide My WP Lite para uma versão posterior a 1.3.
Como medida paliativa temporária, desative o recurso 'Hide Elementor' para minimizar o risco de exploração.