天下漏洞,尽知其名
MEDIUM

CVE-2026-62078 Premium Addons for Elementor 跨站脚本漏洞

影响具有 Contributor 权限的用户可注入恶意脚本,在他人浏览器中执行

AI 研判

Premium Addons for Elementor 是一款 WordPress 页面构建器 Elementor 的扩展插件。其 4.11.105 及之前版本存在存储型跨站脚本(XSS)漏洞,攻击者可通过 Contributor 角色注入恶意脚本。该漏洞由 NVD 收录,编号 CVE-2026-62078,评级为中危(CVSS 6.5)。

影响范围

Premium Addons for Elementor

Premium Addons for Elementor 插件 4.11.105 及更早版本。

漏洞详情

漏洞类型为 Contributor 跨站脚本(XSS),成因是插件对 Contributor 角色提交的内容未做充分的输入过滤与输出转义。具有 Contributor 权限的用户可在页面或组件中植入恶意 JavaScript 代码,当管理员或其他用户浏览相关页面时脚本被执行。

利用条件与风险

利用前提是攻击者拥有目标站点的 Contributor 及以上权限,属于需要一定权限的存储型 XSS。实战中可用于会话劫持、权限提升或对管理员发起进一步攻击。

修复建议

建议升级 Premium Addons for Elementor 至 4.11.105 之后的修复版本;若暂无可用更新,可限制 Contributor 角色权限或对用户提交内容进行额外过滤与转义。

原始情报

Contributor Cross Site Scripting (XSS) in Premium Addons for Elementor <= 4.11.105 versions.