CVE · Medium

CVE-2022-29455 — Elementor Website Builder – more than just a page builder [elementor] < 3.5.6

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2022-29455 Elementor Website Builder – more than just a page builder [elementor] < 3.5.6 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,7 < 3.5.6 3.5.6 2022-06-13

CVE-2022-29455

El plugin Elementor Website Builder para WordPress hasta la versión 3.5.5 contiene una vulnerabilidad de cross-site scripting reflejado basado en DOM sin autenticación en su módulo de lightbox, específicamente dentro de los parámetros videoType y onError. La vulnerabilidad surge de una sanitización inadecuada de la entrada del usuario y un escape incorrecto de la salida, permitiendo que atacantes sin autenticación inyecten scripts maliciosos que se ejecutan cuando un usuario es engañado para hacer clic en un enlace elaborado. El problema fue corregido en la versión 3.5.6 y versiones posteriores.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.