
LA-Studio Element WordPress प्लगइन में हालिया भेद्यता का विवरण और पेलोड।
LA-Studio एलिमेंट किट फॉर एलिमेंटर (संस्करण ≤ 1.5.6.3) में खोजे गए गंभीर बैकडोर का तकनीकी विश्लेषण और प्रूफ ऑफ कॉन्सेप्ट (PoC)। यह कमजोरी बिना प्रमाणीकरण के प्रशासनिक खाता निर्माण की अनुमति देती है।
एक पूर्व कर्मचारी द्वारा ajax_register_handle फ़ंक्शन में जानबूझकर एक बैकडोर डाला गया था, जो पंजीकरण के दौरान उपयोगकर्ता विशेषाधिकारों को बढ़ाने के लिए एक छिपे हुए पैरामीटर के उपयोग की अनुमति देता है।
कमजोरी का प्रकार: अनुचित प्राधिकरण / जानबूझकर बैकडोर।
लक्षित फ़ंक्शन: ajax_register_handle।
बैकडोर पैरामीटर: lakit_bkrole।
प्रभाव: पूर्ण साइट अधिग्रहण।
मुख्य आवश्यकताएँ:
एक मान्य WordPress AJAX nonce (_nonce)।
lakit_bkrole पैरामीटर को administrator पर सेट किया गया।
Nonce कैप्चर करें: एक वैध पंजीकरण अनुरोध को इंटरसेप्ट करें या lakit_ajax एक्शन के लिए _nonce खोजने हेतु पृष्ठ स्रोत का निरीक्षण करें।

एक्सप्लॉइट चलाएँ: लक्ष्य URL, कैप्चर किया गया nonce और वांछित क्रेडेंशियल प्रदान करते हुए Python स्क्रिप्ट निष्पादित करें।

उदाहरण कमांड:
python CVE-2026-0920.py -u https://spoilhouses.s2-tastewp.com -n b935edabf2 -ua "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/139.0.0.0 Safari/537.36" --user "john_admin" --passw "ComplexPass123"
टर्मिनल आउटपुट:
Plaintext SUCCESS: john_admin created.
परिणाम: नया उपयोगकर्ता john_admin WordPress उपयोगकर्ता पैनल में Administrator प्रोफ़ाइल के साथ दिखाई देता है।

इंटरसेप्ट किया गया अनुरोध दर्शाता है कि बैकडोर कैसे ट्रिगर होता है:
एंडपॉइंट: /wp-admin/admin-ajax.php।
एक्शन: lakit_ajax।
दुर्भावनापूर्ण डेटा: actions पैरामीटर के भीतर JSON स्ट्रिंग स्पष्ट रूप से "lakit_bkrole":"administrator" शामिल करती है, जिसे प्लगइन पूर्ण साइट विशेषाधिकार प्रदान करने के लिए संसाधित करता है।
🛠️ शमन अपडेट करें: तुरंत v1.6.0 में अपग्रेड करें।
ऑडिट करें: हाल ही में बनाए गए किसी भी अनधिकृत प्रशासक, जैसे john_admin, के लिए wp_users तालिका की समीक्षा करें।
सफाई करें: मिले किसी भी संदिग्ध खाते को हटाएँ और सभी वैध प्रशासक पासवर्ड बदलें।