
नमस्ते, मैं Chirag Artani हूँ। यह Essential Addons for Elementor में Reflected XSS का POC है, जो 2+ मिलियन साइटों को प्रभावित करता है - CVE-2025-24752
यह उपकरण केवल सुरक्षा अनुसंधान और पैचिंग उद्देश्यों के लिए है। इसका उपयोग साइटों को नुकसान पहुंचाने के लिए न करें। यदि आपको भेद्य साइटें मिलती हैं, तो उन्हें जिम्मेदारी से साइट मालिकों को रिपोर्ट करें ताकि वे तुरंत अपडेट कर सकें।
एलिमेंटर के लिए एसेंशियल ऐडन्स में एक रिफ्लेक्टेड XSS भेद्यता 100K+ वेबसाइटों को प्रभावित करती है जो 6.0.15 से नीचे के संस्करणों का उपयोग कर रही हैं। इसे CVE-2025-24752 निर्दिष्ट किया गया है।
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
एसेट्स में प्लगइन के लिए एक पूर्ण पहचान टेम्पलेट शामिल है: detect-elementor-for-xss.yaml
यह भेद्यता popup-selector क्वेरी तर्क के अपर्याप्त सत्यापन और स्वच्छता के कारण होती है, जिससे एक दुर्भावनापूर्ण मान उपयोगकर्ता पर वापस परिलक्षित हो सकता है। संस्करण 6.0.15 में ठीक किया गया।
अधिक विवरण के लिए: पैचस्टैक लेख
यह उपकरण केवल शैक्षिक और सुरक्षात्मक उद्देश्यों के लिए प्रदान किया गया है। किसी भी वेबसाइट की भेद्यता का परीक्षण करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें। लेखक इस उपकरण के दुरुपयोग के लिए जिम्मेदार नहीं है।
इस भेद्यता की पहचान और रिपोर्ट करने वाले जिम्मेदार सुरक्षा शोधकर्ताओं को धन्यवाद।