
مرحبًا، أنا Chirag Artani. هذا هو POC لـ Reflected XSS في Essential Addons for Elementor التي تؤثر على أكثر من 2 مليون موقع - CVE-2025-24752
هذه الأداة لأغراض البحث الأمني والتصحيح فقط. لا تستخدمها لإلحاق الضرر بالمواقع. إذا وجدت مواقع ضعيفة، أبلغ عنها بمسؤولية لأصحاب المواقع حتى يتمكنوا من التحديث فورًا.
تؤثر ثغرة XSS المنعكسة في Essential Addons for Elementor على أكثر من 100 ألف موقع ويب تستخدم إصدارات أقل من 6.0.15. تم تعيينها كـ CVE-2025-24752.
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
تم تضمين قالب كشف مثالي للإضافة في الأصول: detect-elementor-for-xss.yaml
تحدث الثغرة بسبب عدم كفاية التحقق والتنقية لوسيطة الاستعلام popup-selector، مما يسمح بعكس قيمة ضارة للمستخدم. تم إصلاحها في الإصدار 6.0.15.
لمزيد من التفاصيل: مقال Patchstack
هذه الأداة مقدمة للأغراض التعليمية والوقائية فقط. احصل دائمًا على الإذن المناسب قبل اختبار أي موقع ويب بحثًا عن الثغرات. المؤلف غير مسؤول عن سوء استخدام هذه الأداة.
شكرًا للباحثين الأمنيين المسؤولين الذين اكتشفوا هذه الثغرة وأبلغوا عنها.