CVE-2026-2600
ElementsKit Elementor ऐड-ऑन्स और टेम्पलेट्स <= 3.7.9 - प्रमाणित (योगदानकर्ता+) सिंपल टैब विजेट के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 4 अप्रैल 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए ElementsKit Elementor Addons and Templates प्लगइन, Simple Tab विजेट में 'ekit_tab_title' पैरामीटर के माध्यम से Stored Cross-Site Scripting के प्रति संवेदनशील है, जो उपयोगकर्ता द्वारा आपूर्ति की गई विशेषताओं पर अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण 3.7.9 तक के सभी संस्करणों में मौजूद है। यह प्रमाणित हमलावरों के लिए, योगदानकर्ता-स्तर की पहुंच और उससे ऊपर के लोगों के लिए, पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुंचता है तो निष्पादित हो जाती हैं।
स्रोत
1CVE-2026-2600 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ElementsKit Elementor Addons <= 3.7.9 में एक स्टोर्ड XSS, जो प्रमाणित योगदानकर्ताओं (Contributors) को तैयार किए गए Elementor डेटा के माध्यम से मनमानी स्क्रिप्ट इंजेक्ट करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।