WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-15285 — The Plus Addons for Elementor – Addons for Elementor, Page Templates, Widgets, Mega Menu, WooCommerce [the-plus-addons-for-elementor-page-builder] < 6.4.12

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-15285 The Plus Addons for Elementor – Addons for Elementor, Page Templates, Widgets, Mega Menu, WooCommerce [the-plus-addons-for-elementor-page-builder] < 6.4.12 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,4 < 6.4.12 6.4.12 2026-07-10

CVE-2026-15285

El plugin Plus Addons for Elementor para WordPress estaba vulnerable a Authenticated (Contributor+) Stored Cross-Site Scripting (XSS) a través de la configuración `custom_attributes` del widget Button en las versiones hasta y incluyendo 6.4.11. La función `render` en `modules/widgets/tp_button.php` pasaba la cadena raw `custom_attributes` a través de `tp_senitize_js_input()`. Este filtro es bypassable. El problema fue parcheado en la versión 6.4.12.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.