Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-14281 — Unauthentifizierte Rechteausweitung in WordPress WAWP (Automation Web Platform) ≤ 4.8.6 über öffentliche REST-Registrierung und unsanitisierte wawp_custom_fields → Admin. Python-Check/Exploit-PoC (PoCbit). | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-14281
Privilege EscalationAufklärungSchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-14281

CVE-2026-14281

Unauthentifizierte Rechteausweitung in WordPress WAWP (Automation Web Platform) ≤ 4.8.6 über öffentliche REST-Registrierung und unsanitisierte wawp_custom_fields → Admin. Python-Check/Exploit-PoC (PoCbit).

12vor 9h 24mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2026-14281 — WAWP (Automation Web Platform) Unauthentifizierte Privilegienausweitung

Python-3-PoC für CVE-2026-14281 im WordPress-Plugin Automation Web Platform (automation-web-platform — WAWP / Notifications & OTP for WooCommerce).

PoCbit

Gelistet auf PoCbit — Community-Katalog: https://pocbit.org/pocs/

Beim Ausführen des PoC wird ein PoCbit-Header ausgegeben; JSONL-Zeilen enthalten pocbit, pocbit_catalog und pocbit_page.

PlattformWordPress-Plugin
KomponenteAutomation Web Platform (WAWP)
Betroffen≤ 4.8.6
Behoben in> 4.8.6 (auf neueste stabile Version aktualisieren)
CVSS 3.19.8 Kritisch (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
AuthUnauthentifiziert
VektorÖffentliche REST POST /wp-json/wawp/v1/signup/signup

Zusammenfassung

Der Signup-REST-Handler (public_permissions_check) akzeptiert wawp_custom_fields, mappt es auf custom_fields_data und schreibt nach wp_insert_user() jeden Schlüssel mit update_user_meta() ohne Allowlist. Angreifer können wp_capabilities und wp_user_level setzen, um Administrator-Rechte zu erlangen.

Relevanter Code (4.8.6): includes/api/class-wawp-rest-settings-api.php (/signup/(?P<op>…)), includes/auth-services/class-wawp-otp-service.php (wawp_custom_fields → custom_fields_data), includes/auth-services/class-wawp-signup.php (finish_registration_logic).

Wenn Signup-OTP aktiviert ist, kann der erste signup-Aufruf bei otp_verify stoppen (Challenge gesendet) und die Registrierung erst nach OTP abgeschlossen werden — die vollständige Unauth-Admin-Kette kann erfordern, dass OTP deaktiviert ist oder ein separater OTP-Bypass existiert. Der PoC meldet in diesem Fall otp_required.

Voraussetzungen

root@kitploit:~
pip install -r requirements.txt

Python 3.8+.

Verwendung

root@kitploit:~
# Version + REST-Oberfläche + optionaler Live-Signup-Probe (erstellt einen Wegwerf-Benutzer, wenn OTP aus)
python poc.py -u https://target.example --mode check

# Admin-fähigen Benutzer registrieren (nur autorisierte Ziele)
python poc.py -u https://target.example --mode exploit --verify

# Massenscan
python poc.py --list targets.example.txt --mode check --threads 20 --quiet

# JSON nach stdout (einzelnes Ziel)
python poc.py -u https://target.example --mode check 2>nul

Ausgabe

DateiBedeutung
cve_2026_14281_results.jsonlVollständiges JSON pro Ziel
hits.txtKandidaten-Hosts (check) oder url|email|password (exploit)
candidates.jsonlZusammenfassung im Check-Modus

Statuswerte (check)

FOFA-Hinweise

root@kitploit:~
body="/wp-content/plugins/automation-web-platform/"
body="/wp-json/wawp/"

Rechtliches

Nur auf Systemen verwenden, die Sie besitzen oder für die Sie eine ausdrückliche Testgenehmigung haben.

Tool herunterladen
StatusBedeutung
exploit_confirmed_probeProbe-Signup abgeschlossen (OTP aus); Meta-Injektionspfad aktiv
vulnerable_otp_blocks_signupPlugin/Version + REST OK; OTP-Schritt blockiert One-Shot-Signup
vulnerable_rest_signupVerwundbare Version; REST erreichbar (Probe nicht eindeutig)
patchedVersion > 4.8.6
no_pluginPlugin nicht erkannt