
Erläuterung und Payload der kürzlich entdeckten Schwachstelle im LA-Studio Element WordPress-Plugin.
Technische Analyse und Proof of Concept (PoC) für die kritische Hintertür, die im LA-Studio Element Kit für Elementor (Versionen ≤ 1.5.6.3) entdeckt wurde. Diese Schwachstelle ermöglicht die Erstellung von administrativen Konten ohne Authentifizierung.
Eine Hintertür wurde absichtlich von einem ehemaligen Mitarbeiter in die Funktion ajax_register_handle eingebaut, wodurch die Nutzung eines versteckten Parameters ermöglicht wird, um Benutzerrechte während der Registrierung zu erhöhen.
Schwachstellentyp: Unzureichende Autorisierung / Absichtliche Hintertür.
Zielfunktion: ajax_register_handle.
Backdoor-Parameter: lakit_bkrole.
Auswirkung: Vollständige Übernahme der Website.
Wichtige Voraussetzungen:
Ein gültiges WordPress-AJAX-Nonce (_nonce).
Der Parameter lakit_bkrole muss auf administrator gesetzt sein.
Nonce erfassen: Fangen Sie eine legitime Registrierungsanfrage ab oder prüfen Sie den Seitenquelltext, um das _nonce für die Aktion lakit_ajax zu finden.

Exploit ausführen: Führen Sie das Python-Skript aus und geben Sie die Ziel-URL, das erfasste Nonce und die gewünschten Anmeldedaten an.

Beispielbefehl:
python CVE-2026-0920.py -u https://spoilhouses.s2-tastewp.com -n b935edabf2 -ua "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/139.0.0.0 Safari/537.36" --user "john_admin" --passw "ComplexPass123"
Terminal-Ausgabe:
Plaintext SUCCESS: john_admin created.
Ergebnis: Der neue Benutzer john_admin ist im WordPress-Benutzerbereich mit dem Profil Administrator sichtbar.

Die abgefangene Anfrage zeigt, wie die Hintertür ausgelöst wird:
Endpunkt: /wp-admin/admin-ajax.php.
Aktion: lakit_ajax.
Bösartige Daten: Die JSON-Zeichenfolge innerhalb des Parameters actions enthält explizit "lakit_bkrole":"administrator", das vom Plugin verarbeitet wird, um volle Website-Berechtigungen zu gewähren.
🛠️ Gegenmaßnahmen Aktualisierung: Aktualisieren Sie sofort auf v1.6.0.
Prüfung: Überprüfen Sie die Tabelle wp_users auf kürzlich erstellte nicht autorisierte Administratoren wie john_admin.
Bereinigung: Entfernen Sie alle verdächtigen Konten und rotieren Sie alle Passwörter legitimer Administratoren.