PT-2026-33275 · WordPress · Livemesh Addons For Elementor
Craig Smith
·
Publicado
2026-04-16
·
Atualizado
2026-04-24
·
CVE-2026-1620
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Livemesh Addons for Elementor versões anteriores a 9.1
Description
O plugin está sujeito a Local File Inclusion devido à sanitização insuficiente do parâmetro de nome de template na função
lae get template part(). A implementação utiliza um método str replace() inadequado que pode ser burlado usando padrões de travessia de diretório recursivos. Isso permite que atacantes autenticados com nível de acesso de Colaborador ou superior incluam e executem arquivos locais arbitrários no servidor ao manipular o parâmetro de template do widget.Recommendations
Atualize o plugin para uma versão posterior a 9.0.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Livemesh Addons For Elementor