CVE-2026-62080 Happy Addons for Elementor 跨站脚本漏洞
影响具有 Contributor 权限的用户可注入恶意脚本,在访客或管理员浏览器中执行
AI 研判
Happy Addons for Elementor 是 WordPress 平台上一款常用的页面构建器扩展插件。该插件 3.23.1 及之前版本存在存储型跨站脚本(XSS)漏洞,攻击者可通过 Contributor 角色注入恶意脚本。
影响范围
Happy Addons for Elementor
Happy Addons for Elementor 插件 3.23.1 及更早版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞属于 Contributor 跨站脚本(XSS),成因是插件对 Contributor 角色提交的内容未做充分的输入过滤与输出转义。拥有 Contributor 权限的用户可将恶意 JavaScript 代码存入页面内容中,当其他用户(包括管理员)浏览该内容时脚本在浏览器中执行。
利用条件与风险
利用前提是攻击者需具备目标站点的 Contributor 及以上权限账号,属于需认证的低权限攻击。实战中可用于会话劫持、权限提升或对管理员发起进一步攻击,风险中等。
修复建议
建议关注厂商发布的修复版本并及时升级插件;在补丁发布前,可限制 Contributor 角色权限或对用户提交内容进行额外过滤与转义。
原始情报
Contributor Cross Site Scripting (XSS) in Happy Addons for Elementor <= 3.23.1 versions.