CVE-2021-24257
El plugin Premium Addons for Elementor anterior a la versión 4.2.8 contiene vulnerabilidades de secuencias de comandos entre sitios almacenadas en múltiples widgets que pueden ser explotadas por usuarios con privilegios inferiores, como colaboradores. Los atacantes pueden inyectar JavaScript malicioso a través de varios parámetros de widgets, incluyendo los campos de tamaño de nombre y nombre de empresa del widget de Testimonios, la etiqueta de título del widget de Blog Premium, y parámetros en los widgets de Banner, Encabezado Dual, Persona, Tabla de Precios y Título al eludir la desinfección incompleta de entrada. Los scripts inyectados se ejecutan cuando se ven o se previsualizan páginas que contienen estos widgets. Estas vulnerabilidades surgen de un filtrado inadecuado de JavaScript de origen externo en los parámetros de configuración de widgets.
Basado en datos públicos de CVE (MITRE/NVD).