CVE-2026-14281
منصة Automation Web Platform <= 4.8.6 - تصعيد الصلاحيات دون مصادقة عبر المعامل 'wawp_custom_fields'
- تم النشر
- 25/09/2026
- محدث
- 25/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hملخص
منصة الأتمتة على الويب – الإشعارات وOTP لـ WooCommerce، إضافة Advanced Country Code لـ WordPress معرّضة لتصعيد الصلاحيات في جميع الإصدارات حتى الإصدار 4.8.6 وما يشمله. ويعود ذلك إلى غياب فرض الأذونات على مسار REST المتاح للعموم `POST /wp-json/wawp/v1/signup/<op>` وإلى عدم وجود قائمة مفاتيح مسموح بها في الدالة `finish_registration_logic`، التي تنسخ المعامل `wawp_custom_fields` الذي يتحكم به المهاجم مباشرةً إلى `update_user_meta()` — مما يسمح للمُستدعي بتعيين مفاتيح ميتا حساسة مثل `wp_capabilities` و`wp_user_level`. وهذا يجعل من الممكن للمهاجمين غير المصادَّق عليهم تسجيل حساب جديد بدور المسؤول والحصول على وصول إداري كامل إلى الموقع. وعند تفعيل التحقق عبر OTP عند التسجيل، يُعاد رمز جلسة OTP (`otp_transient`) بنص صريح في جسم استجابة HTTP، ويقوم المعالج `handle_magic_link_request()` بوسم ذلك الرمز كمُتحقَّق منه عند أي طلب GET غير مصادَّق عليه يحتوي عليه دون التحقق مطلقًا من قيمة رمز OTP — مما يجعل خطوة OTP قابلة للتجاوز بسهولة دون الحاجة إلى الوصول إلى البريد الوارد أو الرسائل النصية.
المصادر
تصعيد صلاحيات غير مُصادق عليه في WordPress WAWP (Automation Web Platform) ≤ 4.8.6 عبر تسجيل REST العام و wawp_custom_fields غير المُعقّم → admin. Python check/exploit PoC (PoCbit).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.