Recursos /
Plugins de WordPress /
Happy Elementor Addons Pro
SEGURIDAD DE PLUGINS
¿Es seguro Happy Elementor Addons Pro?
Elementor addon offering 120+ widgets and templates — Elementor Gallery, Slider, Form, Post Grid, Menu, Accordion, WooCommerce & more.
Qué hace este plugin
- Slug:
happy-elementor-addons-pro
- Autor: WPDeveloper
- 2000000+ instalaciones activas
- 98/100 calificación (4095 reseñas en wordpress.org)
- 129662465 descargas totales
- En WordPress.org desde 2017-07-20
elementorelementor addonselementor templateselementor widgetselementor woocommerce
Estado de mantenimiento
- Última actualización: 2026-07-19 12:34pm GMT
- Probado hasta WordPress: 7.0.2
- Requiere PHP: 7.0+
Vulnerabilidades conocidas
3 CVEs conocidos registrados para Happy Elementor Addons Pro.
Reportadas entre 2021 y 2024.
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2023-6632
|
Happy Addons for Elementor Pro [happy-elementor-addons-pro] < 2.10.0 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
6,1
|
< 2.10.0
|
2.10.0 |
2024-01-11 |
—
|
|
CVE-2023-41236
|
Happy Addons for Elementor Pro [happy-elementor-addons-pro] < 2.8.1 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Alta
7,1
|
< 2.8.1
|
2.8.1 |
2023-08-29 |
—
|
|
CVE-2021-24292
|
Happy Addons for Elementor Pro [happy-elementor-addons-pro] < 1.17.0 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
5,4
|
< 1.17.0
|
1.17.0 |
2021-04-26 |
—
|
CVE-2023-6632
The Happy Addons for Elementor plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via DOM in all versions up to and including 3.9.1.1 (versions up to 2.9.1.1 in Happy Addons for Elementor Pro) due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
CVE-2023-41236
No patched version is available. No reply from the vendor.
Rafie Muhammad (Patchstack) discovered and reported this Cross Site Scripting (XSS) vulnerability in WordPress Happy Elementor Addons Pro Plugin. This could allow a malicious actor to inject malicious scripts, such as redirects, advertisements, and other HTML payloads into your website which will be executed when guests visit your site. This vulnerability has not been known to be fixed yet.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2021-24292
Los plugins tienen un número de widgets vulnerables a ataques de Cross-Site Scripting (XSS) almacenados por usuarios con privilegios inferiores, como contribuyentes, mediante un método similar: El widget "Tarjeta" acepta el parámetro "title_tag". Aunque la lista de control de elementos muestra un conjunto fijo de etiquetas HTML posibles, es posible enviar una solicitud 'save_builder' con "heading_tag" establecido en "script", y el parámetro "title" real configurado para JavaScript que se ejecutará dentro de las etiquetas de script agregadas por el parámetro "heading_tag".
Este JavaScript se ejecutará cuando la página guardada sea vista o prevista.
Los otros widgets que parecen ser explotables de esta manera son:
fun-factor: etiqueta de script + Javascript en el parámetro "fun_factor_title"
gradient-heading: etiqueta de script + Javascript en el parámetro "title"
icon-box: etiqueta de script + Javascript en el parámetro "title"
infobox: etiqueta de script + Javascript en el parámetro "title"
miembro: etiqueta de script + Javascript en el parámetro "title"
lista de publicaciones: etiqueta de script + Javascript en el parámetro "title"
revisión: etiqueta de script + Javascript en el parámetro "title"
flujo de paso: etiqueta de script + Javascript en el parámetro "title"
Estas vulnerabilidades son casi idénticas a las vulnerabilidades que hemos revelado recientemente en el plugin Elementor principal: https://www.wordfence.com/blog/2021/03/cross-site-scripting-vulnerabilities-in-elementor-impact-over-7-million-sites/
Traducción automática del texto original de la fuente.
Ver original
Fuente:
WPScan
Cómo solucionarlo
Actualiza este plugin a la última versión de wordpress.org — cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en") cuando hay una registrada.
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.