PT-2026-57074 · WordPress · Animation Addons For Elementor

CVE-2026-15299

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Animation Addons for Elementor versões anteriores a 2.6.4
Description Ocorre Cross-Site Scripting Armazenado no widget Weather devido à escape de saída insuficiente na função render(). Um invasor autenticado com nível de acesso Colaborador ou superior pode enviar uma requisição AJAX save builder manipulada para armazenar valores arbitrários nos metadados do post elementor data através dos parâmetros weather style e move direction. Esses valores são inseridos em um atributo de classe HTML sem a sanitização adequada, fazendo com que o payload seja executado no frontend para cada visitante. Isso requer que o widget esteja configurado com uma chave de API OpenWeatherMap válida para disparar a saída.
Recommendations Atualize para uma versão posterior a 2.6.3. Como mitigação temporária, restrinja o acesso ao widget Weather ou limite as permissões de usuário para evitar que usuários com nível de acesso Colaborador modifiquem as configurações do widget.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15299

Produtos afetados

Animation Addons For Elementor