
Hola, soy Chirag Artani. Esta es la POC de Reflected XSS en Essential Addons for Elementor que afecta a más de 2 millones de sitios - CVE-2025-24752
Esta herramienta es solo para fines de investigación y parcheo de seguridad. No la utilice para dañar sitios. Si encuentra sitios vulnerables, repórtelos de manera responsable a los propietarios para que puedan actualizarlos de inmediato.
Una vulnerabilidad XSS reflejada en Essential Addons for Elementor afecta a más de 100K+ sitios web que utilicen versiones inferiores a la 6.0.15. Se le ha asignado CVE-2025-24752.
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
Se incluye una plantilla de detección perfecta para el plugin en assets: detect-elementor-for-xss.yaml
La vulnerabilidad se produce debido a una validación y sanitización insuficientes del argumento de consulta popup-selector, lo que permite que un valor malicioso se refleje de vuelta al usuario. Corregido en la versión 6.0.15.
Para más detalles: Artículo de Patchstack
Esta herramienta se proporciona únicamente con fines educativos y de protección. Obtenga siempre la autorización adecuada antes de probar cualquier sitio web en busca de vulnerabilidades. El autor no se hace responsable del mal uso de esta herramienta.
Gracias a los investigadores de seguridad responsables que identificaron y reportaron esta vulnerabilidad.