O plug-in WordPress para ElementosKit Elementor Addons antes 3.10.01 não saneia ou escapa de certas configurações do menu- ítem megamenu antes de os armazenar e produzi- las na parte frontal, e não necessita da capacidade unfiltered_html para salvá- las, permitindo aos usuários com capacidades administrativas armazenar o JavaScript malicioso; numa rede multisite, isto permite que um administrador de subsítulos não supersítios, a quem é negado unfiltered_html, plante uma carga útil de scripting Cross- Site armazenada que executa nas sessões da rede Super Admin e visitantes do site. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 13393 foi publicado em 2026 - 07 - 31 T 07: 16: 24.277 Z e última modificação em 2026 - 08 - 26 T 16: 31: 36.750 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 3.5, gravidade LOW, vetor CVSS: 3.1 /AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N, pontuação de exploração 0.9, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 79.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.