Открита е критична backdoor уязвимост в WordPress плъгина LA-Studio Element Kit for Elementor, използван от над 20 000 активни сайта. Пробивът позволява създаване на администраторски акаунти без автентикация и води до пълен компромис на засегнатите инсталации.
Уязвимостта е регистрирана като CVE-2026-0920 с CVSS оценка 9.8.
Вътрешна заплаха и произход на инцидента
По данни на LA-Studio, backdoor кодът е внедрен от бивш служител, напуснал компанията в края на декември 2025 г. Малко преди напускането си разработчикът е модифицирал кода, добавяйки скрита функционалност за неоторизирано създаване на администраторски акаунти.
Случаят подчертава значението на строг контрол върху достъпа до сорс код и задълбочени проверки при кадрови промени.
Откриване и реакция
Уязвимостта е открита на 12 януари 2026 г. от Ативат Трипатсахан, Итхидей Арамстри и Уарис Дамхам и е докладвана чрез Wordfence Bug Bounty Program. Корекцията е публикувана на 14 януари 2026 г. с версия 1.6.0.
Технически детайли
Засегнати са всички версии до и включително 1.5.6.3. Атаката се осъществява чрез специално подготвена заявка за регистрация, съдържаща параметъра lakit_bkrole.
При наличие на този параметър новият потребител автоматично получава администраторски права без допълнителна валидация.
Обфускиран backdoor механизъм
Backdoor логиката е вградена във функцията ajax_register_handle и е обфускирана чрез:
-
манипулация на низове;
-
индиректни извиквания на функции;
-
прикриване сред легитимен код.
Това позволява на зловредната функционалност да остане незабелязана за дълъг период.
Потенциални последствия
След получаване на администраторски достъп атакуващите могат да:
-
качват зловредни файлове;
-
инжектират спам или зловреден код;
-
пренасочват посетители;
-
компрометират SEO и репутацията на сайта.
Препоръки
-
Незабавно обновяване до версия 1.6.0 или по-нова;
-
Проверка за непознати администраторски акаунти;
-
Анализ на логовете за регистрации;
-
Използване на WAF и защитни WordPress плъгини;
-
Ограничаване на администраторските права.
CVE-2026-0920 е показателен пример за опасностите от вътрешни заплахи в софтуерната разработка. Комбинацията от доверен достъп и обфускиран код създава сериозен риск за хиляди WordPress сайтове и подчертава необходимостта от постоянен контрол и прозрачни процеси.









