CVE-2026-14378
DevKit Pro <= 2.3.0 - Omisión de autenticación no autenticada a la toma de control de cuenta de administrador mediante la cookie 'original_user_id' en el flujo de reversión del conmutador de frontend
- Publicado
- 2 oct 2026
- Actualizado
- 2 oct 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 2 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
El plugin DevKit Pro para WordPress es vulnerable a una omisión de autenticación que conduce a la toma de control de la cuenta de administrador en todas las versiones hasta la 2.3.0, inclusive. Esto se debe a que el controlador `revert_switch` confía en la cookie `original_user_id` controlada por el atacante como la identidad privilegiada: `verify_nonce_and_capability()` comprueba incorrectamente la capacidad `manage_options` en el usuario identificado por la cookie en lugar de en el solicitante real mediante `current_user_can()`, mientras que el formulario de cambio de vuelta y un nonce válido vinculado a la sesión se emiten públicamente a través de `wp_footer` a cualquier visitante —incluidos los usuarios no autenticados— siempre que esa cookie esté presente. Esto hace posible que atacantes no autenticados establezcan la cookie `original_user_id` con el ID de usuario de cualquier administrador, recopilen el nonce renderizado y lo envíen de vuelta al controlador `revert_switch`, provocando que se llame a `wp_set_auth_cookie()` con el ID del administrador y otorgando al atacante una sesión autenticada con privilegios de administrador completos y la toma de control total del sitio.
Fuentes
Escáner PoC en Python y exploit para CVE-2026-14378, una toma de control de sesión de administrador previa a la autenticación en el plugin de WordPress DevKit Pro mediante una cookie original_user_id falsificada.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.