PT-2026-31111 · WordPress+1 · Element Pack Elementor Addons+1

Craig Smith

·

Publicado

2026-04-08

·

Atualizado

2026-04-13

·

CVE-2026-4655

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions O plugin Element Pack Addons for Elementor para WordPress versões até e incluindo 8.4.2
Description O plugin Element Pack Addons for Elementor para WordPress é vulnerável a Cross-Site Scripting (XSS) armazenado através do Widget de Imagem SVG. Isso ocorre devido à sanitização e escape de saída insuficientes do conteúdo SVG recuperado de URLs remotos dentro da função render svg(). A função usa wp safe remote get() para buscar o conteúdo SVG e, em seguida, o emite diretamente sem a devida sanitização, aplicando apenas um preg replace() para modificar a tag SVG, o que não elimina manipuladores de eventos maliciosos. Isso permite que invasores autenticados com acesso de nível de Contributor ou superior injetem JavaScript arbitrário em arquivos SVG, que será executado quando um usuário visualizar uma página contendo o widget comprometido.
Recommendations Para versões até e incluindo 8.4.2, atualize para uma versão mais recente que resolva este problema. Como medida temporária, evite usar o Widget de Imagem SVG com URLs remotas.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4655

Produtos afetados

Element Pack Elementor Addons
Elementor