PT-2026-66691 · WordPress · Elementskit Elementor Addons
CVE-2026-13393
·
Publicado
2026-07-31
·
Atualizado
2026-07-31
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ElementsKit Elementor Addons versões anteriores a 3.10.01
Descrição
O plugin não sanitiza nem escapa configurações específicas de itens de menu do megamenu antes de serem armazenadas e exibidas no front-end. Além disso, o sistema não exige a capacidade
unfiltered html para salvar essas configurações. Isso permite que usuários com privilégios administrativos armazenem JavaScript malicioso. Em um ambiente de rede multisite, um Administrador de subsítio sem permissões de unfiltered html pode executar um ataque de Cross-Site Scripting (XSS) armazenado—uma técnica onde scripts maliciosos são injetados em um site confiável—visando as sessões do Super Administrador da rede e dos visitantes do site.Recomendações
Atualize o ElementsKit Elementor Addons para a versão 3.10.01 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Elementskit Elementor Addons