PT-2026-66691 · WordPress · Elementskit Elementor Addons

CVE-2026-13393

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ElementsKit Elementor Addons versões anteriores a 3.10.01
Descrição O plugin não sanitiza nem escapa configurações específicas de itens de menu do megamenu antes de serem armazenadas e exibidas no front-end. Além disso, o sistema não exige a capacidade unfiltered html para salvar essas configurações. Isso permite que usuários com privilégios administrativos armazenem JavaScript malicioso. Em um ambiente de rede multisite, um Administrador de subsítio sem permissões de unfiltered html pode executar um ataque de Cross-Site Scripting (XSS) armazenado—uma técnica onde scripts maliciosos são injetados em um site confiável—visando as sessões do Super Administrador da rede e dos visitantes do site.
Recomendações Atualize o ElementsKit Elementor Addons para a versão 3.10.01 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13393

Produtos afetados

Elementskit Elementor Addons