PT-2025-47709 · WordPress+1 · Absolute Addons For Elementor+2

Abu Hurayra

·

Publicado

2025-11-21

·

Atualizado

2025-11-21

·

CVE-2025-13141

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin HT Mega – Absolute Addons For Elementor para WordPress versões anteriores à 3.0.0
Descrição O plugin HT Mega – Absolute Addons For Elementor para WordPress está suscetível a Cross-Site Scripting Armazenado através de seus blocos do Gutenberg. Isso é causado por uma validação de entrada inadequada de nomes de tags HTML fornecidos pelo usuário, especificamente a falta de uma lista branca de nomes de tags. Tags perigosas como script, iframe e object podem ser injetadas apesar do uso de tag escape() para sanitização. Embora alguns blocos utilizem esc html() para conteúdo, isso pode ser contornado usando técnicas de codificação JavaScript, como strings sem aspas, backticks e String.fromCharCode(). Atacantes autenticados com acesso de nível de colaborador ou superior podem injetar scripts web arbitrários em páginas, que serão executados quando um usuário acessar a página afetada.
Recomendações Atualize o plugin HT Mega – Absolute Addons For Elementor para a versão 3.0.0 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13141

Produtos afetados

Absolute Addons For Elementor
Elementor
Ht Mega – Absolute Addons For Elementor