# Elementor Kit <2.7.0 储存型XSS漏洞
## 概述
Jeg Kit for Elementor WordPress 插件在版本 2.7.0 之前存在漏洞,允许在通过 `xmlrpc.php` 上传 SVG 文件时未正确进行内容过滤,导致可触发跨站脚本(XSS)攻击。
## 影响版本
受影响版本:Jeg Kit for Elementor WordPress 插件 < 2.7.0
## 细节
该漏洞出现在插件处理 SVG 文件上传的过程中。`xmlrpc.php` 接口未对上传的 SVG 文件内容进行适当的安全检查与转义,攻击者可通过构造恶意 SVG 文件注入 JavaScript 代码。
## 影响
攻击者可利用该漏洞在受害者的浏览器中执行任意脚本,可能导致会话劫持、网页内容篡改或传播恶意代码等安全事件。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Jeg Elementor Kit < 2.7.0 – Author+ Stored XSS | CVE 2025-9978 | Plugin Vulnerabilities -- 🔗来源链接
标签: exploit vdb-entry technical-description
神龙速读暂无评论