Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elementor Website Builder (CVE-2026-1206)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2026
Última modificación:
30/03/2026

Descripción

El plugin Elementor Website Builder para WordPress es vulnerable a una Autorización Incorrecta que conduce a la Exposición de Información Sensible en todas las versiones hasta la 3.35.7, inclusive. Esto se debe a un error de lógica en la verificación de permisos de la función is_allowed_to_read_template() que trata las plantillas no publicadas como legibles sin verificar las capacidades de edición. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, lean contenido de plantillas privadas o en borrador de Elementor a través del 'template_id' proporcionado a la acción 'get_template_data' del endpoint 'elementor_ajax'.