## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JOHN-DOE-CODE-A11-CVE-2026-0920
# 漏洞研究:CVE-2026-0920 - LA-Studio Element Kit 后门
针对 LA-Studio Element Kit for Elementor(版本 ≤ 1.5.6.3)中发现的关键后门的技术分析与概念验证(PoC)。该漏洞允许未认证用户创建管理员账户。
# 漏洞概述
一名前雇员故意在 ajax_register_handle 函数中植入了一个后门,允许在注册过程中使用隐藏参数提升用户权限。
漏洞类型:授权不当 / 故意植入后门。
目标函数:ajax_register_handle。
后门参数:lakit_bkrole。
影响:完全接管网站。
# 概念验证(PoC)
1. 攻击向量分析 该漏洞通过向 /wp-admin/admin-ajax.php 发送 POST 请求触发。攻击者必须在 actions 参数中发送 JSON 编码的载荷。
关键要求:
有效的 WordPress AJAX nonce(_nonce)。
lakit_bkrole 参数设置为 administrator。
2. 利用步骤 识别目标:找到使用该套件注册功能的页面。 

捕获 Nonce:拦截合法的注册请求或检查页面源代码,以找到 lakit_ajax 操作的 _nonce。  
运行漏洞利用:执行 Python 脚本,提供目标 URL、捕获的 nonce 以及所需的凭据。 
3. 自动化漏洞利用执行(CVE-2026-0920.py) 该脚本自动创建恶意的 JSON 结构。
示例命令:
root@kitploit:~
python CVE-2026-0920.py -u https://spoilhouses.s2-tastewp.com -n b935edabf2 -ua "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/139.0.0.0 Safari/537.36" --user "john_admin" --passw "ComplexPass123"
终端输出:
Plaintext SUCCESS: john_admin created.
4. 验证 执行后,攻击者获得完全访问权限。
结果:新用户 john_admin 以 Administrator 配置文件出现在 WordPress 用户面板中。 
# 载荷详情(Burp Suite 视图)
拦截到的请求揭示了后门的触发方式:
端点:/wp-admin/admin-ajax.php。
操作:lakit_ajax。
恶意数据:actions 参数中的 JSON 字符串明确包含 "lakit_bkrole":"administrator",插件会处理该参数以授予完整的站点权限。
🛠️ 缓解措施 更新:立即升级至 v1.6.0。
审计:检查 wp_users 表中是否存在最近创建的未授权管理员账户,例如 john_admin。
清理:删除发现的任何可疑账户,并轮换所有合法管理员密码。