# Elementor极简小工具插件低于等于 6.1.12版本-经认证(贡献者及更高权限)通过事件日历小工具的存储型跨站脚本漏洞
## 漏洞概述
Essential Addons for Elementor 插件中的 Event Calendar Widget 存在存储型跨站脚本(Stored XSS)漏洞,由于用户提供的属性输入未充分过滤和转义,导致攻击者可以通过 `eael_event_details_text` 参数注入恶意脚本。
## 影响版本
版本 6.1.12 及之前的所有版本。
## 漏洞细节
该漏洞出现在插件的 Event Calendar Widget 中,具体是通过 `eael_event_details_text` 参数进行触发。由于输入没有经过充分的过滤和输出转义,使得攻击者能够注入任意的 Web 脚本,这些脚本会在用户访问被注入的页面时执行。
## 影响
攻击者只需要具备贡献者级别的权限(Contributor-level access 及以上),就可以利用这一漏洞,在页面中植入恶意脚本,从而影响到访问这些页面的用户。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Essential Addons for Elementor – Best Elementor Templates, Widgets, Kits & WooCommerce Builders <= 6.1.12 - Authenticated(Contributor+) Stored Cross-Site Scripting via Event Calendar Widget -- 🔗来源链接
标签:
标题: Event_Calendar.php in essential-addons-for-elementor-lite/tags/6.0.7/includes/Elements – WordPress Plugin Repository -- 🔗来源链接
标签: