
Ciao, sono Chirag Artani. Questa è la POC di Reflected XSS in Essential Addons for Elementor che colpisce oltre 2 milioni di siti - CVE-2025-24752
Questo strumento è solo a scopo di ricerca sulla sicurezza e di applicazione di patch. Non utilizzarlo per danneggiare siti. Se trovi siti vulnerabili, segnalali in modo responsabile ai proprietari in modo che possano aggiornarli immediatamente.
Una vulnerabilità XSS riflessa in Essential Addons for Elementor colpisce oltre 100.000+ siti web che utilizzano versioni inferiori alla 6.0.15. È stato assegnato CVE-2025-24752.
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
Un template di rilevamento perfetto per il plugin in assets è incluso: detect-elementor-for-xss.yaml
La vulnerabilità si verifica a causa di una validazione e sanificazione insufficienti dell'argomento della query popup-selector, consentendo a un valore malevolo di essere riflesso all'utente. Risolta nella versione 6.0.15.
Per maggiori dettagli: Articolo Patchstack
Questo strumento è fornito solo a scopo educativo e di protezione. Ottieni sempre la dovuta autorizzazione prima di testare qualsiasi sito web per vulnerabilità. L'autore non è responsabile per l'uso improprio di questo strumento.
Grazie ai ricercatori di sicurezza responsabili che hanno identificato e segnalato questa vulnerabilità.