天下漏洞,尽知其名
MEDIUM

CVE-2026-62079 Qi Addons For Elementor 跨站脚本漏洞

影响具有 Contributor 权限的用户可注入恶意脚本,在访客或管理员浏览器中执行

AI 研判

Qi Addons For Elementor 是一款 WordPress 页面构建器 Elementor 的扩展插件。其 1.11 及之前版本存在存储型跨站脚本漏洞,攻击者可通过 Contributor 角色注入恶意脚本。该漏洞由 Patchstack 等平台披露,CVE 编号为 CVE-2026-62079。

影响范围

Qi Addons For Elementor

Qi Addons For Elementor 插件 1.11 及更早版本受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞类型为 Contributor 跨站脚本(XSS),成因是插件未对 Contributor 角色提交的内容进行充分的输入过滤或输出转义。拥有 Contributor 权限的用户可在页面或组件中植入恶意 JavaScript,当其他用户(如管理员或访客)浏览相关页面时脚本被执行。

利用条件与风险

利用前提是攻击者需具备目标 WordPress 站点的 Contributor 及以上权限,属于低权限用户发起的存储型 XSS,可用于会话劫持、权限提升或钓鱼。

修复建议

建议关注厂商发布的修复版本并及时升级插件;临时缓解措施包括限制 Contributor 角色权限、对用户输入进行过滤,或暂时停用该插件,具体修复版本暂无公开信息。

原始情报

Contributor Cross Site Scripting (XSS) in Qi Addons For Elementor <= 1.11 versions.