CVE-2024-1521
Elementor Pro hasta la versión 3.20.1 contiene una vulnerabilidad de cross-site scripting almacenado que afecta su widget de formulario, permitiendo a usuarios autenticados con privilegios de colaborador o superiores cargar archivos SVGZ maliciosos debido a la sanitización y escape insuficientes de las entradas de usuarios. Los scripts inyectados se ejecutan cuando los visitantes acceden a páginas que contienen el contenido comprometido. Esta vulnerabilidad solo afecta a sitios web que se ejecutan en servidores NGINX y no impacta a los que utilizan Apache HTTP Server. El fallo fue corregido en la versión 3.20.2.
Basado en datos públicos de CVE (MITRE/NVD).