CVE-2026-42410CodexThemes开发的TheGem Theme Elements (for Elementor)插件中存在一个基于DOM的跨站脚本(XSS)漏洞。该漏洞是由于Web页面生成过程中未能正确中和用户输入所导致的。此问题影响了5.12.1.1之前的所有版本。攻击者可利用该漏洞,诱导用户访问特制的恶意链接,进而在目标用户的浏览器环境中执行恶意的JavaScript代码。这可能导致窃取用户的敏感信息(如Cookie、会话令牌)或执行未授权的操作。
该漏洞属于DOM-Based XSS(基于DOM的跨站脚本攻击)。与传统反射型或存储型XSS不同,DOM XSS的漏洞点在于客户端JavaScript代码处理数据的方式。在TheGem Theme Elements插件中,某些JavaScript代码可能直接从DOM源(如URL、Fragment Identifier等)读取数据,并将其传递给不安全的接收器(如innerHTML、eval等),而未进行适当的过滤或转义。攻击者可以构造包含恶意脚本代码的URL(例如在#后面附带payload)。当具有低权限的用户访问并交互(UI:R)该页面时,客户端脚本会解析恶意数据并将其写入页面DOM,从而导致浏览器执行攻击者指定的脚本。由于攻击发生在客户端,且CVSS向量显示范围改变(S:C),攻击者可能绕过某些服务器端防护,影响用户与该站点的整个交互会话。