CVE-2026-14281
Automatisierungs-Webplattform <= 4.8.6 - Nicht authentifizierte Rechteausweitung über den Parameter 'wawp_custom_fields'
- Veröffentlicht
- 25.09.2026
- Aktualisiert
- 25.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 25.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
The Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code plugin for WordPress ist in allen Versionen bis einschließlich 4.8.6 anfällig für Privilege Escalation. Dies ist auf die fehlende Berechtigungsdurchsetzung bei der öffentlich zugänglichen REST-Route `POST /wp-json/wawp/v1/signup/<op>` und das Fehlen einer Schlüssel-Allowlist in der Funktion `finish_registration_logic` zurückzuführen, die den vom Angreifer kontrollierten Parameter `wawp_custom_fields` direkt in `update_user_meta()` kopiert — wodurch sensible Meta-Schlüssel wie `wp_capabilities` und `wp_user_level` vom Aufrufer gesetzt werden können. Dadurch ist es für nicht authentifizierte Angreifer möglich, ein neues Konto mit der Administratorrolle zu registrieren und vollständigen administrativen Zugriff auf die Website zu erlangen. Wenn die OTP-Verifizierung bei der Registrierung aktiviert ist, wird das OTP-Sitzungstoken (`otp_transient`) im Klartext im HTTP-Antworttext zurückgegeben, und der Handler `handle_magic_link_request()` markiert dieses Token bei jeder nicht authentifizierten GET-Anfrage, die es enthält, als verifiziert, ohne jemals den OTP-Codewert zu prüfen — wodurch der OTP-Schritt trivial umgangen werden kann, ohne dass Zugriff auf das Postfach oder SMS erforderlich ist.
Quellen
Unauthentifizierte Rechteausweitung in WordPress WAWP (Automation Web Platform) ≤ 4.8.6 über öffentliche REST-Registrierung und unsanitisierte wawp_custom_fields → Admin. Python-Check/Exploit-PoC (PoCbit).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.