Sploitus

Exploit for CVE-2026-0920

kitploit · 2026-09-03

Exploit Code

MARKDOWN74 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JOHN-DOE-CODE-A11-CVE-2026-0920
# 漏洞研究:CVE-2026-0920 - LA-Studio Element Kit 后门

针对 LA-Studio Element Kit for Elementor(版本 ≤ 1.5.6.3)中发现的关键后门的技术分析与概念验证(PoC)。该漏洞允许未认证用户创建管理员账户。

# 漏洞概述

一名前雇员故意在 ajax_register_handle 函数中植入了一个后门,允许在注册过程中使用隐藏参数提升用户权限。

漏洞类型:授权不当 / 故意植入后门。

目标函数:ajax_register_handle。

后门参数:lakit_bkrole。

影响:完全接管网站。

# 概念验证(PoC)

  1. 攻击向量分析 该漏洞通过向 /wp-admin/admin-ajax.php 发送 POST 请求触发。攻击者必须在 actions 参数中发送 JSON 编码的载荷。



关键要求:

有效的 WordPress AJAX nonce(_nonce)。

lakit_bkrole 参数设置为 administrator。

  2. 利用步骤 识别目标:找到使用该套件注册功能的页面。 ![Poc1](https://assets.kitploit.com/production/public/readmes/51621/8a5d753c1c09cd265eb19db71eeeed9cab63f3e3626f7966d02748aedd288c64/d5e9d216c548c6f54cfdb8b17ad287fd9eb22dcaafad8eb9b8b465266739b7ed-display-v1.webp)

![Poc2](https://assets.kitploit.com/production/public/readmes/51621/185ce0acbbdfb466010c5eb633c177b9a5b714d4d39af81f6f9f9109dd60d8f3/2c3e6d65ef7f230be3bc06b614819f777ff8c490d222a81a553ff8f4c9ca4f3a-display-v1.webp)

捕获 Nonce:拦截合法的注册请求或检查页面源代码,以找到 lakit_ajax 操作的 _nonce。 ![Poc3](https://assets.kitploit.com/production/public/readmes/51621/da9eaf2f64a4ac72c12d6e59e6ac1ea352c480e297c29b96da5fde81389a98ea/6aeb7f8709968a68d00a961499b89e05e3612f39ee0c9affd87ab30067961c69-display-v1.webp) ![Poc4](https://assets.kitploit.com/production/public/readmes/51621/d44ecdf6de084c8b94784f5b0f6cc323c73a612953735934f89502afab67a4ce/264ca3a4b4e1aaa43dde81ffa30cbbf43e1722862033235523e35dc96ff7c273-display-v1.webp)

运行漏洞利用:执行 Python 脚本,提供目标 URL、捕获的 nonce 以及所需的凭据。 ![Poc5](https://assets.kitploit.com/production/public/readmes/51621/d37ca8e1eab21c5d9a90008e59683fc47cebde8ee711af8abc0c57b5d31853d6/c0f5801927a24718d9f6dbe479dfb6344a4a8199a8b0a1a3bb922673c88dec3a-display-v1.webp)

  3. 自动化漏洞利用执行(CVE-2026-0920.py) 该脚本自动创建恶意的 JSON 结构。



示例命令:

root@kitploit:~
    
    
    python CVE-2026-0920.py -u https://spoilhouses.s2-tastewp.com -n b935edabf2 -ua "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/139.0.0.0 Safari/537.36" --user "john_admin" --passw "ComplexPass123"
    

终端输出:

Plaintext SUCCESS: john_admin created.

  4. 验证 执行后,攻击者获得完全访问权限。



结果:新用户 john_admin 以 Administrator 配置文件出现在 WordPress 用户面板中。 ![image](https://assets.kitploit.com/production/public/readmes/51621/06bdd86a89a66c7d92a4e4a563af5b84b74c9d476be205d9cf18c16a10a335b7/0d6a68ebd7654d6077d48bdc36903b8f11707dfc35871a84c52a0c43f8300084-display-v1.webp)

# 载荷详情(Burp Suite 视图)

拦截到的请求揭示了后门的触发方式:

端点:/wp-admin/admin-ajax.php。

操作:lakit_ajax。

恶意数据:actions 参数中的 JSON 字符串明确包含 "lakit_bkrole":"administrator",插件会处理该参数以授予完整的站点权限。

🛠️ 缓解措施 更新:立即升级至 v1.6.0。

审计:检查 wp_users 表中是否存在最近创建的未授权管理员账户,例如 john_admin。

清理:删除发现的任何可疑账户,并轮换所有合法管理员密码。