CVE-2026-2600
ElementsKit Elementor Addons and Templates <= 3.7.9 - ثغرة برمجة نصية عبر المواقع مخزنة (مصادق عليها بمستوى مساهم+) عبر أداة التبويب البسيطة
- تم النشر
- 04/04/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة ElementsKit Elementor Addons and Templates لـ WordPress إضافة ElementsKit Elementor Addons and Templates لـ WordPress معرضة لثغرة تخزين البرمجة النصية عبر المواقع (Stored Cross-Site Scripting) عبر معامل 'ekit_tab_title' في أداة Simple Tab في جميع الإصدارات حتى الإصدار 3.7.9 وما يشمله، وذلك بسبب عدم كفاية تعقيم المدخلات وعدم إجراء إخراج آمن للسمات المقدمة من المستخدم. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم صلاحيات مستوى المساهم (contributor-level) أو أعلى، حقن نصوص برمجية ويب عشوائية في الصفحات، والتي سيتم تنفيذها كلما قام مستخدم بالوصول إلى الصفحة المخترقة.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-2600، وهو XSS مخزّن في ElementsKit Elementor Addons <= 3.7.9، مما يسمح للمساهمين المُصادَق عليهم بحقن نصوص برمجية عشوائية عبر بيانات Elementor مُصمَّمة خصيصًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.