
Bonjour, je suis Chirag Artani. Ceci est la POC de la XSS réfléchie dans Essential Addons for Elementor affectant plus de 2 millions de sites - CVE-2025-24752
Cet outil est destiné uniquement à la recherche en sécurité et à des fins de correction. Ne l'utilisez pas pour nuire aux sites. Si vous trouvez des sites vulnérables, signalez-les de manière responsable aux propriétaires du site afin qu'ils puissent mettre à jour immédiatement.
Une vulnérabilité XSS réfléchie dans Essential Addons for Elementor affecte plus de 100 000 sites Web utilisant des versions inférieures à 6.0.15. Elle a reçu l'identifiant CVE-2025-24752.
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
Un template de détection parfait pour le plugin dans assets est inclus : detect-elementor-for-xss.yaml
La vulnérabilité survient en raison d'une validation et d'un assainissement insuffisants de l'argument de requête popup-selector, permettant à une valeur malveillante d'être renvoyée à l'utilisateur. Corrigée dans la version 6.0.15.
Pour plus de détails : Article Patchstack
Cet outil est fourni uniquement à des fins éducatives et de protection. Obtenez toujours une autorisation appropriée avant de tester un site Web pour des vulnérabilités. L'auteur n'est pas responsable d'une mauvaise utilisation de cet outil.
Merci aux chercheurs en sécurité responsables qui ont identifié et signalé cette vulnérabilité.