CVE-2021-24269
El plugin Sina Extension for Elementor anterior a la versión 3.3.12 contiene múltiples vulnerabilidades de cross-site scripting almacenado que pueden ser explotadas por usuarios con acceso de nivel contribuidor o superior. Varios widgets incluyendo Banner Slider, Sina Content Slider, Sina Particle Layer y Sina Title aceptan parámetros como title_tag y subtitle_tag que no sanitizan ni escapan adecuadamente la entrada del usuario, permitiendo que JavaScript arbitrario sea inyectado y ejecutado cuando las páginas son vistas o previsualizadas. La vulnerabilidad existe porque aunque la interfaz presenta una lista fija de etiquetas HTML aceptables, la solicitud save_builder subyacente no filtra scripts maliciosos de estos parámetros. Los usuarios que ejecutan versiones anteriores a la 3.3.12 deberían actualizar inmediatamente para mitigar este riesgo.
Basado en datos públicos de CVE (MITRE/NVD).