UNKNOWNCVE-2025-4566

Elementor <= 3.30.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Text Path Widget

Platform

wordpress

Component

elementor

De Elementor Website Builder – More Than Just a Page Builder plugin voor WordPress is kwetsbaar voor Stored Cross-Site Scripting via het data-text DOM-elementattribuut in de Text Path-widget in alle versies tot en met 3.30.2 vanwege onvoldoende invoeropschoning en uitvoer-escaping. Dit maakt het mogelijk voor geauthenticeerde aanvallers, met toegang op Contributor-niveau en hoger, om willekeurige webscripts te injecteren in pagina's die worden uitgevoerd wanneer een gebruiker een geïnjecteerde pagina opent. Deze aanval treft alleen Chrome/Edge-browsers.

Hoe te verhelpen

Geen officiële patch beschikbaar. Zoek naar tijdelijke oplossingen of monitor updates.

Bewaak uw afhankelijkheden automatisch

Ontvang meldingen wanneer nieuwe kwetsbaarheden uw projecten beïnvloeden.

Gratis beginnen