CVE-2026-62079 Qi Addons For Elementor 跨站脚本漏洞
影响具有 Contributor 权限的用户可注入恶意脚本,在访客或管理员浏览器中执行
AI 研判
Qi Addons For Elementor 是一款 WordPress 页面构建器 Elementor 的扩展插件。其 1.11 及之前版本存在存储型跨站脚本漏洞,攻击者可通过 Contributor 角色注入恶意脚本。该漏洞由 Patchstack 等平台披露,CVE 编号为 CVE-2026-62079。
影响范围
Qi Addons For Elementor
Qi Addons For Elementor 插件 1.11 及更早版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞类型为 Contributor 跨站脚本(XSS),成因是插件未对 Contributor 角色提交的内容进行充分的输入过滤或输出转义。拥有 Contributor 权限的用户可在页面或组件中植入恶意 JavaScript,当其他用户(如管理员或访客)浏览相关页面时脚本被执行。
利用条件与风险
利用前提是攻击者需具备目标 WordPress 站点的 Contributor 及以上权限,属于低权限用户发起的存储型 XSS,可用于会话劫持、权限提升或钓鱼。
修复建议
建议关注厂商发布的修复版本并及时升级插件;临时缓解措施包括限制 Contributor 角色权限、对用户输入进行过滤,或暂时停用该插件,具体修复版本暂无公开信息。
原始情报
Contributor Cross Site Scripting (XSS) in Qi Addons For Elementor <= 1.11 versions.