
شرح وحمولة الثغرة الأمنية الأخيرة في إضافة LA-Studio Element الخاصة بووردبريس.
تحليل تقني وإثبات المفهوم (PoC) للباب الخلفي الحرج المكتشف في LA-Studio Element Kit لـ Elementor (الإصدارات ≤ 1.5.6.3). تسمح هذه الثغرة بإنشاء حساب إداري دون مصادقة.
تم إدراج باب خلفي عمداً في دالة ajax_register_handle بواسطة موظف سابق، مما يسمح باستخدام معامل مخفي لرفع صلاحيات المستخدم أثناء التسجيل.
نوع الثغرة: تفويض غير صحيح / باب خلفي متعمد.
الدالة المستهدفة: ajax_register_handle.
معامل الباب الخلفي: lakit_bkrole.
الأثر: استيلاء كامل على الموقع.
المتطلبات الأساسية:
nonce صالح لـ WordPress AJAX (_nonce).
معامل lakit_bkrole مضبوطاً على administrator.
التقاط الـ Nonce: اعتراض طلب تسجيل شرعي أو فحص مصدر الصفحة للعثور على _nonce لإجراء lakit_ajax.

تشغيل الاستغلال: تنفيذ سكربت Python مع توفير عنوان URL المستهدف والـ nonce الملتقط وبيانات الاعتماد المطلوبة.

مثال على الأمر:
python CVE-2026-0920.py -u https://spoilhouses.s2-tastewp.com -n b935edabf2 -ua "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/139.0.0.0 Safari/537.36" --user "john_admin" --passw "ComplexPass123"
مخرجات الطرفية:
Plaintext SUCCESS: john_admin created.
النتيجة: المستخدم الجديد john_admin يظهر في لوحة مستخدمي WordPress بملف Administrator.

يكشف الطلب المعترض عن كيفية تفعيل الباب الخلفي:
نقطة النهاية: /wp-admin/admin-ajax.php.
الإجراء: lakit_ajax.
البيانات الخبيثة: سلسلة JSON داخل معامل actions تتضمن صراحةً "lakit_bkrole":"administrator"، والتي يعالجها الإضافة لمنح صلاحيات كاملة على الموقع.
🛠️ التخفيف التحديث: قم بالترقية فوراً إلى الإصدار v1.6.0.
التدقيق: راجع جدول wp_users بحثاً عن أي مسؤولين غير مصرح لهم تم إنشاؤهم مؤخراً، مثل john_admin.
التنظيف: قم بإزالة أي حسابات مشبوهة تم العثور عليها وقم بتدوير جميع كلمات مرور المسؤولين الشرعيين.