CVE-2026-2600WordPress ElementsKit插件在3.7.9及以下版本中存在存储型XSS漏洞。该漏洞源于Simple Tab小部件对'ekit_tab_title'参数缺乏足够的输入清理和输出转义机制。具有投稿人及以上权限的认证攻击者可利用此漏洞,在页面中注入任意恶意Web脚本。一旦其他用户访问被植入恶意代码的页面,脚本将在其浏览器中自动执行,可能导致敏感信息泄露或会话劫持。
该漏洞是典型的存储型跨站脚本攻击(Stored XSS),其根本原因在于ElementsKit插件的Simple Tab小部件未对用户提交的'ekit_tab_title'参数实施严格的安全过滤。攻击者首先需要获得WordPress网站的投稿人(Contributor)或更高权限的账户。在利用过程中,攻击者通过Elementor编辑器向页面添加Simple Tab小部件,并在Tab标题字段中植入恶意的JavaScript载荷(例如XSS Payload)。由于服务器端未对存储数据进行适当的输出转义,该载荷被持久化保存到数据库中。当管理员或普通用户访问包含该小部件的页面时,服务器将未经过滤的恶意代码发送给客户端浏览器,导致脚本解析并执行。攻击者可借此窃取Cookie、进行钓鱼攻击或在前端执行管理员操作,严重威胁网站安全。