CVE-2026-14281
Automation Web Platform <= 4.8.6 - Escalada de privilegios no autenticada mediante el parámetro 'wawp_custom_fields'
- Publicado
- 25 sept 2026
- Actualizado
- 25 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 25 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
La plataforma Automation Web Platform – Notifications and OTP for WooCommerce, el plugin Advanced Country Code para WordPress es vulnerable a escalada de privilegios en todas las versiones hasta la 4.8.6, inclusive. Esto se debe a la falta de aplicación de permisos en la ruta REST de acceso público `POST /wp-json/wawp/v1/signup/<op>` y a la ausencia de una lista de claves permitidas en la función `finish_registration_logic`, que copia el parámetro `wawp_custom_fields` controlado por el atacante directamente en `update_user_meta()`, lo que permite que el llamador establezca claves meta sensibles como `wp_capabilities` y `wp_user_level`. Esto hace posible que atacantes no autenticados registren una nueva cuenta con el rol de administrador y obtengan acceso administrativo total al sitio. Cuando la verificación por OTP está habilitada en el registro, el token de sesión OTP (`otp_transient`) se devuelve en texto plano en el cuerpo de la respuesta HTTP, y el manejador `handle_magic_link_request()` marca ese token como verificado en cualquier solicitud GET no autenticada que lo contenga, sin comprobar nunca el valor del código OTP, lo que hace que el paso de OTP sea trivialmente eludible sin necesidad de acceso al correo electrónico ni a SMS.
Fuentes
Escalada de privilegios no autenticada en WordPress WAWP (Automation Web Platform) ≤ 4.8.6 mediante registro público en REST y wawp_custom_fields sin sanear → admin. PoC de verificación/exploit en Python (PoCbit).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.