CVE-2021-24259
El complemento Addon Elements for Elementor anterior a la versión 1.11.2 contiene vulnerabilidades de secuencia de comandos entre sitios almacenadas en múltiples widgets que pueden ser explotadas por usuarios con permisos de nivel de colaborador. El widget Flip Box acepta código JavaScript arbitrario en lugar de restringir la entrada a etiquetas HTML legítimas a través de sus parámetros "front_title_html_tag" y "back_title_html_tag", lo mismo ocurre con el widget Price Table a través de sus parámetros "heading_tag" y "sub_heading_tag". Los widgets Split Text, Text Separator y Timeline presentan vulnerabilidades similares a través de sus respectivos campos de etiquetas y parámetros. Cuando se ven o previsualizan las páginas afectadas, los scripts maliciosos inyectados se ejecutan en el navegador.
Basado en datos públicos de CVE (MITRE/NVD).