Sceawere

Vulnerability Detail

CVE-2026-40806UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated XSS in Elementor Addons

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
16h ago
Vendor
Plugin Devs
Product
Blog, Posts and Category Filter for Elementor
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in Blog, Posts and Category Filter for Elementor <= 2.1.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-10-06T09:17:53.140Z",
  "pubdate": "2026-10-06T09:17:53.140Z",
  "executiveSummary": "A critical Stored/Reflected Cross-Site Scripting (XSS) vulnerability exists within the Blog, Posts, and Category Filter components of the 'Blog, Posts and Category Filter for Elementor' plugin.\nThis vulnerability allows unauthenticated remote attackers to inject malicious JavaScript into the target web application.\nThe flaw affects all versions up to and including 2.1.0.\nSuccessful exploitation enables unauthorized actors to execute arbitrary scripts in the context of an authenticated user's browser session.\nThe impact includes potential session hijacking, unauthorized administrative actions, sensitive data exfiltration, and modification of page content.\nBecause the attack does not require prior authentication, it poses a high risk to any site utilizing the vulnerable plugin, as malicious payloads can be delivered via manipulated HTTP requests.\nUsers are strongly advised to update to a patched version or deactivate the plugin until remediation is confirmed.",
  "technicalDetails": "The vulnerability originates from insufficient input validation and improper output encoding within the 'Blog, Posts and Category Filter for Elementor' plugin components. Specifically, the plugin fails to sanitize user-supplied input parameters handled by the Blog, Posts, and Category filter functionalities before rendering them in the generated HTML output.\nThe root cause is the inclusion of unfiltered input into the document object model (DOM). When a user provides malicious input via GET or POST parameters—often related to filter queries or post-retrieval arguments—the plugin reflects this data directly into the web page without proper escaping mechanisms (such as esc_html() or esc_attr() in the WordPress context).\nThe attack flow follows a predictable sequence: First, the attacker identifies the vulnerable input parameters associated with the filter widgets. Second, the attacker crafts a malicious payload containing JavaScript, such as '<script>alert(document.cookie)</script>' or more sophisticated obfuscated exfiltration scripts. Third, the attacker transmits a specially crafted HTTP request to the vulnerable endpoint. Finally, the application processes the request, embeds the unencoded malicious string into the response body, and serves it to the victim's browser.\nUpon execution, the injected script runs within the security context of the victim's origin. If the victim is an administrator, the attacker may perform unauthorized actions on their behalf, such as creating new administrative accounts, modifying plugin settings, or redirecting site traffic. Even against non-privileged users, the script can access document cookies, perform unauthorized API requests, or alter the visual integrity of the site to facilitate phishing attacks.\nThe vulnerability is classified as unauthenticated because it does not require an active session or specific user roles for the injection phase. The attack surface is exposed via standard web browsing on any page where the affected widgets are utilized. This persistent lack of server-side validation during the data binding process is characteristic of legacy code patterns within vulnerable WordPress add-on plugins."
}
CVE-2026-40806: Unauthenticated XSS in Elementor Addons (HIGH Severity, CVSS: 7.1) | Sceawere