CVE-2021-24255
El plugin Essential Addons for Elementor Lite anterior a la versión 4.5.4 contiene múltiples vulnerabilidades de secuencias de comandos entre sitios almacenadas que afectan a varios widgets y pueden ser explotadas por usuarios con permisos de nivel contribuyente o superior. Los widgets Progress Bar y Woo Product Compare no sanitizan ni escapan adecuadamente los parámetros destinados a la selección de etiquetas HTML, lo que permite a los atacantes inyectar código JavaScript malicioso a través de solicitudes de guardado del constructor. Los widgets vulnerables adicionales incluyen Advanced Accordion, Creative Button, Dual Color Header, Fancy Text, Filterable Gallery y Flipbox, cada uno con parámetros específicos que no filtran ni escapan la entrada del usuario antes de renderizar. Cuando se ven o previsualizan las páginas afectadas, los scripts inyectados se ejecutan en el navegador de cualquiera que acceda al contenido.
Basado en datos públicos de CVE (MITRE/NVD).