天下漏洞,尽知其名
MEDIUM

CVE-2026-62049 JetBlocks For Elementor 存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在访客浏览器中执行

AI 研判

JetBlocks For Elementor 是 Crocoblock 为 WordPress 的 Elementor 页面构建器提供的插件。该插件在网页生成过程中未正确中和用户输入,存在存储型跨站脚本(XSS)漏洞。攻击者可注入持久化恶意脚本,影响访问相关页面的用户。

影响范围

Crocoblock JetBlocks For Elementor

JetBlocks For Elementor 1.5.2.1 及之前版本受影响(n/a 至 1.5.2.1)。

漏洞详情

漏洞类型为存储型跨站脚本(CWE-79),成因是插件在生成网页时未对输入进行恰当的中和/转义。攻击者可将恶意脚本内容存入受影响功能中,脚本随后被持久化保存并在页面渲染时输出。当其他用户(包括管理员)访问该页面时,脚本在其浏览器上下文中执行。

利用条件与风险

利用通常需要能够向受影响功能提交或存储内容(如低权限账户或特定交互),实战中可导致会话劫持、凭据窃取或页面篡改,CVSS 6.5 属中危。

修复建议

建议升级至官方修复版本(1.5.2.1 之后版本),具体版本号暂无公开信息;临时缓解可对输入进行过滤转义、限制可提交内容的用户权限,并部署 WAF 规则拦截 XSS 载荷。

原始情报

Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in Crocoblock JetBlocks For Elementor jet-blocks allows Stored XSS.This issue affects JetBlocks For Elementor: from n/a through 1.5.2.1.