CVE · Medium

CVE-2021-24257 — Premium Addons for Elementor – Elementor Templates, Widgets & MCP Tools [premium-addons-for-elementor] < 4.2.8

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2021-24257 Premium Addons for Elementor – Elementor Templates, Widgets & MCP Tools [premium-addons-for-elementor] < 4.2.8 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 4.2.8 4.2.8 2021-04-13

CVE-2021-24257

El plugin Premium Addons for Elementor anterior a la versión 4.2.8 contiene vulnerabilidades de secuencias de comandos entre sitios almacenadas en múltiples widgets que pueden ser explotadas por usuarios con privilegios inferiores, como colaboradores. Los atacantes pueden inyectar JavaScript malicioso a través de varios parámetros de widgets, incluyendo los campos de tamaño de nombre y nombre de empresa del widget de Testimonios, la etiqueta de título del widget de Blog Premium, y parámetros en los widgets de Banner, Encabezado Dual, Persona, Tabla de Precios y Título al eludir la desinfección incompleta de entrada. Los scripts inyectados se ejecutan cuando se ven o se previsualizan páginas que contienen estos widgets. Estas vulnerabilidades surgen de un filtrado inadecuado de JavaScript de origen externo en los parámetros de configuración de widgets.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.