Sceawere
Vulnerability Detail
CVE-2026-40806UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unauthenticated XSS in Elementor Addons
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 16h ago
- Vendor
- Plugin Devs
- Product
- Blog, Posts and Category Filter for Elementor
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in Blog, Posts and Category Filter for Elementor <= 2.1.0 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-10-06T09:17:53.140Z",
"pubdate": "2026-10-06T09:17:53.140Z",
"executiveSummary": "A critical Stored/Reflected Cross-Site Scripting (XSS) vulnerability exists within the Blog, Posts, and Category Filter components of the 'Blog, Posts and Category Filter for Elementor' plugin.\nThis vulnerability allows unauthenticated remote attackers to inject malicious JavaScript into the target web application.\nThe flaw affects all versions up to and including 2.1.0.\nSuccessful exploitation enables unauthorized actors to execute arbitrary scripts in the context of an authenticated user's browser session.\nThe impact includes potential session hijacking, unauthorized administrative actions, sensitive data exfiltration, and modification of page content.\nBecause the attack does not require prior authentication, it poses a high risk to any site utilizing the vulnerable plugin, as malicious payloads can be delivered via manipulated HTTP requests.\nUsers are strongly advised to update to a patched version or deactivate the plugin until remediation is confirmed.",
"technicalDetails": "The vulnerability originates from insufficient input validation and improper output encoding within the 'Blog, Posts and Category Filter for Elementor' plugin components. Specifically, the plugin fails to sanitize user-supplied input parameters handled by the Blog, Posts, and Category filter functionalities before rendering them in the generated HTML output.\nThe root cause is the inclusion of unfiltered input into the document object model (DOM). When a user provides malicious input via GET or POST parameters—often related to filter queries or post-retrieval arguments—the plugin reflects this data directly into the web page without proper escaping mechanisms (such as esc_html() or esc_attr() in the WordPress context).\nThe attack flow follows a predictable sequence: First, the attacker identifies the vulnerable input parameters associated with the filter widgets. Second, the attacker crafts a malicious payload containing JavaScript, such as '<script>alert(document.cookie)</script>' or more sophisticated obfuscated exfiltration scripts. Third, the attacker transmits a specially crafted HTTP request to the vulnerable endpoint. Finally, the application processes the request, embeds the unencoded malicious string into the response body, and serves it to the victim's browser.\nUpon execution, the injected script runs within the security context of the victim's origin. If the victim is an administrator, the attacker may perform unauthorized actions on their behalf, such as creating new administrative accounts, modifying plugin settings, or redirecting site traffic. Even against non-privileged users, the script can access document cookies, perform unauthorized API requests, or alter the visual integrity of the site to facilitate phishing attacks.\nThe vulnerability is classified as unauthenticated because it does not require an active session or specific user roles for the injection phase. The attack surface is exposed via standard web browsing on any page where the affected widgets are utilized. This persistent lack of server-side validation during the data binding process is characteristic of legacy code patterns within vulnerable WordPress add-on plugins."
}