Критична backdoor уязвимост в WordPress плъгин за Elementor

Открита е критична backdoor уязвимост в WordPress плъгина LA-Studio Element Kit for Elementor, използван от над 20 000 активни сайта. Пробивът позволява създаване на администраторски акаунти без автентикация и води до пълен компромис на засегнатите инсталации.

Уязвимостта е регистрирана като CVE-2026-0920 с CVSS оценка 9.8.

Вътрешна заплаха и произход на инцидента

По данни на LA-Studio, backdoor кодът е внедрен от бивш служител, напуснал компанията в края на декември 2025 г. Малко преди напускането си разработчикът е модифицирал кода, добавяйки скрита функционалност за неоторизирано създаване на администраторски акаунти.

Случаят подчертава значението на строг контрол върху достъпа до сорс код и задълбочени проверки при кадрови промени.

Откриване и реакция

Уязвимостта е открита на 12 януари 2026 г. от Ативат Трипатсахан, Итхидей Арамстри и Уарис Дамхам и е докладвана чрез Wordfence Bug Bounty Program. Корекцията е публикувана на 14 януари 2026 г. с версия 1.6.0.

Технически детайли

Засегнати са всички версии до и включително 1.5.6.3. Атаката се осъществява чрез специално подготвена заявка за регистрация, съдържаща параметъра lakit_bkrole.

При наличие на този параметър новият потребител автоматично получава администраторски права без допълнителна валидация.

Обфускиран backdoor механизъм

Backdoor логиката е вградена във функцията ajax_register_handle и е обфускирана чрез:

  • манипулация на низове;

  • индиректни извиквания на функции;

  • прикриване сред легитимен код.

Това позволява на зловредната функционалност да остане незабелязана за дълъг период.

Потенциални последствия

След получаване на администраторски достъп атакуващите могат да:

  • качват зловредни файлове;

  • инжектират спам или зловреден код;

  • пренасочват посетители;

  • компрометират SEO и репутацията на сайта.

Препоръки

  • Незабавно обновяване до версия 1.6.0 или по-нова;

  • Проверка за непознати администраторски акаунти;

  • Анализ на логовете за регистрации;

  • Използване на WAF и защитни WordPress плъгини;

  • Ограничаване на администраторските права.

CVE-2026-0920 е показателен пример за опасностите от вътрешни заплахи в софтуерната разработка. Комбинацията от доверен достъп и обфускиран код създава сериозен риск за хиляди WordPress сайтове и подчертава необходимостта от постоянен контрол и прозрачни процеси.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640