CVE-2026-27421Royal Elementor Addons插件在处理用户输入时存在不当中和漏洞,导致存储型跨站脚本攻击(XSS)。该漏洞影响1.7.1053之前的所有版本。攻击者利用低权限账户即可向服务器注入恶意脚本,当管理员或其他用户访问受影响页面时,恶意脚本将在其浏览器中执行,可能导致敏感信息泄露或会话劫持。
该漏洞的根本原因在于插件未对用户输入的特定字段(如Elementor组件内容或表单数据)进行充分的过滤和转义。攻击者只需具备低权限(如订阅者)即可构造包含JavaScript代码的Payload并提交。由于后端服务器直接将未净化的数据存储在数据库中,当具有高权限的用户(如管理员)浏览包含该数据的页面时,浏览器会解析并执行其中的恶意脚本。这种攻击方式利用了Web应用对用户信任的缺陷,通过受害者的浏览器上下文执行任意操作。