PT-2026-57074 · WordPress · Animation Addons For Elementor
CVE-2026-15299
·
Publicado
2026-07-10
·
Atualizado
2026-07-10
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Animation Addons for Elementor versões anteriores a 2.6.4
Description
Ocorre Cross-Site Scripting Armazenado no widget Weather devido à escape de saída insuficiente na função
render(). Um invasor autenticado com nível de acesso Colaborador ou superior pode enviar uma requisição AJAX save builder manipulada para armazenar valores arbitrários nos metadados do post elementor data através dos parâmetros weather style e move direction. Esses valores são inseridos em um atributo de classe HTML sem a sanitização adequada, fazendo com que o payload seja executado no frontend para cada visitante. Isso requer que o widget esteja configurado com uma chave de API OpenWeatherMap válida para disparar a saída.Recommendations
Atualize para uma versão posterior a 2.6.3.
Como mitigação temporária, restrinja o acesso ao widget Weather ou limite as permissões de usuário para evitar que usuários com nível de acesso Colaborador modifiquem as configurações do widget.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Animation Addons For Elementor