PT-2026-33275 · WordPress · Livemesh Addons For Elementor

Craig Smith

·

Publicado

2026-04-16

·

Atualizado

2026-04-24

·

CVE-2026-1620

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Livemesh Addons for Elementor versões anteriores a 9.1
Description O plugin está sujeito a Local File Inclusion devido à sanitização insuficiente do parâmetro de nome de template na função lae get template part(). A implementação utiliza um método str replace() inadequado que pode ser burlado usando padrões de travessia de diretório recursivos. Isso permite que atacantes autenticados com nível de acesso de Colaborador ou superior incluam e executem arquivos locais arbitrários no servidor ao manipular o parâmetro de template do widget.
Recommendations Atualize o plugin para uma versão posterior a 9.0.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1620

Produtos afetados

Livemesh Addons For Elementor