平台
wordpress
组件
elementor
修复版本
3.29.1
CVE-2025-3075 是 Elementor 网站构建器插件中的一个存储型跨站脚本攻击 (XSS) 漏洞。该漏洞源于对用户提供的属性的输入验证和输出转义不足,允许具有贡献者级别或更高权限的认证攻击者在页面中注入任意 Web 脚本。此漏洞影响使用 'Element Caching' 功能的网站,并影响 Elementor 0.0.0 到 3.29.0 版本。已在 3.30.0 版本中修复此问题。
CVE-2025-3075是WordPress Elementor插件中的一个存储型跨站脚本(XSS)漏洞。经过身份验证的攻击者,拥有贡献者级别或更高的权限,可以通过插件的“elementor-element”短代码注入恶意JavaScript代码。当用户访问注入的页面时,这段代码将执行,可能导致敏感信息泄露、重定向到恶意网站或篡改页面内容。此漏洞的根本原因是用户提供的属性在短代码中缺乏适当的输入清理和输出转义。对于拥有大量用户和用户生成内容的网站,影响尤为显著。
拥有WordPress网站上Elementor使用者的贡献者或更高权限的攻击者可以利用此漏洞。他们可以使用“elementor-element”短代码创建或修改页面,并将恶意JavaScript作为属性注入。当其他用户(包括管理员)访问页面时,恶意代码将在其浏览器中执行。利用难度相对较低,只需要对安装了Elementor的WordPress网站进行身份验证访问。由于Elementor的广泛使用以及恶意代码注入的容易性,利用的可能性很高。
WordPress websites utilizing the Elementor Website Builder plugin, particularly those with 'Element Caching' enabled, are at risk. Shared hosting environments where users have contributor-level access or higher are especially vulnerable, as they provide a potential attack vector for malicious script injection.
• wordpress / composer / npm:
grep -r 'elementor-element shortcode' /var/www/html/wp-content/plugins/elementor/src/• wordpress / composer / npm:
wp plugin list --status=active | grep elementor• wordpress / composer / npm:
wp plugin update elementor• generic web:
Check Elementor plugin version using curl -I <wordpresssiteurl>/wp-content/plugins/elementor/elementor.php and verify it's >= 3.30.0.
disclosure
漏洞利用状态
EPSS
0.02% (6% 百分位)
CISA SSVC
CVSS 向量
减轻此漏洞的主要方法是将Elementor插件更新到3.30.0版本或更高版本。此更新包含防止恶意脚本注入的必要修复。此外,请检查现有网页中是否存在任何潜在的代码注入,并将其删除。定期更新所有插件和WordPress核心对于最小化攻击面至关重要。实施强大的密码策略并为所有具有编辑权限的用户启用双因素身份验证可以进一步增强安全性。
Actualice el plugin Elementor a la versión 3.30.0 o posterior para mitigar la vulnerabilidad de XSS. Asegúrese de que 'Element Caching' esté deshabilitado o configurado correctamente para evitar la persistencia de scripts maliciosos. Revise las páginas para eliminar cualquier contenido sospechoso inyectado antes de la actualización.
漏洞分析和关键警报直接发送到您的邮箱。
XSS(跨站脚本)是一种安全漏洞,允许攻击者将恶意脚本注入到其他用户查看的网页中。
这意味着攻击者有权在WordPress中创建和编辑页面和帖子,但没有对整个网站的完全控制权。
如果您使用的是Elementor 3.30.0之前的版本,则您的网站容易受到攻击。请尽快更新。
更改所有密码,扫描您的网站是否存在恶意软件,并考虑从干净的备份中恢复。
有几种Web漏洞扫描工具可以帮助您检测XSS,例如OWASP ZAP和Burp Suite。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。