O plugin WordPress para ElementosKit Elementor Addons antes 3.10.01 não impede que uma definição personalizada de widget salva por um usuário com capacidades administrativas seja escrita textualmente em um arquivo PHP gerado que o plugin WordPress ElementsKit Elementor Addons antes 3.10.01 posteriormente executa, permitindo que o código PHP arbitrário se execute no servidor; numa rede multisite, isto permite que um administrador de subsítuos não supersítuo, que de outra forma é negado a edição de código/ arquivo, alcance a execução de código de nível host além dos privilégios que a rede lhes concede. Registro de aconselhamento: GHSA-v 7 Rm- 2 jj 2 -cc 35. Identificadores relacionados: CVE- 2026 - 13392.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 31 T 09: 31: 16.000 Z e lista a sua última modificação como 2026 - 07 - 31 T 18: 32: 17.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 94. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.