CVE-2024-4698
Testimonial Carousel For Elementor <= 10.1.1 - Cross-Site Scripting (XSS) Almacenado Autenticado (Contribuidor+)
- Publicado
- 18 may 2024
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 35,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento Testimonial Carousel For Elementor para WordPress es vulnerable a cross site scripting almacenado a través de los parámetros 'show_line_text ' y 'slide_button_hover_animation' en versiones hasta la 10.1.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de nivel de colaborador y superiores, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Fuentes
1- next_js_poisoningExploit
El CVE-2024-46982 es un envenenamiento de caché de next_js; algunos sitios tienen una API para cargar su imagen.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.