PT-2025-47709 · WordPress+1 · Absolute Addons For Elementor+2
Abu Hurayra
·
Publicado
2025-11-21
·
Atualizado
2025-11-21
·
CVE-2025-13141
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin HT Mega – Absolute Addons For Elementor para WordPress versões anteriores à 3.0.0
Descrição
O plugin HT Mega – Absolute Addons For Elementor para WordPress está suscetível a Cross-Site Scripting Armazenado através de seus blocos do Gutenberg. Isso é causado por uma validação de entrada inadequada de nomes de tags HTML fornecidos pelo usuário, especificamente a falta de uma lista branca de nomes de tags. Tags perigosas como
script, iframe e object podem ser injetadas apesar do uso de tag escape() para sanitização. Embora alguns blocos utilizem esc html() para conteúdo, isso pode ser contornado usando técnicas de codificação JavaScript, como strings sem aspas, backticks e String.fromCharCode(). Atacantes autenticados com acesso de nível de colaborador ou superior podem injetar scripts web arbitrários em páginas, que serão executados quando um usuário acessar a página afetada.Recomendações
Atualize o plugin HT Mega – Absolute Addons For Elementor para a versão 3.0.0 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Absolute Addons For Elementor
Elementor
Ht Mega – Absolute Addons For Elementor