
Prueba de concepto y reproducción en laboratorio de CVE-2026-81294, una escalada de privilegios no autenticada en el plugin Authorizer de WordPress mediante la coincidencia de correo electrónico OAuth2 no verificada.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-81294
WordPress — Authorizer 3.15.1 — Paul Ryan
Escalada de privilegios no autenticada en Authorizer <= 3.15.1.
| CVE | CVE-2026-81294 · CVE.org |
| CWE | CWE-266 |
| CVSS | Crítica: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Producto | WordPress — Authorizer |
| Afectado | todas las versiones hasta la 3.15.1 (inclusive) |
| Parcheado | 3.15.2 y posteriores |
| Autenticación | ninguna (ver mapa de código fuente) |
| Licencia | GNU Affero GPL v3.0 |
| Laboratorio | solo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no es un escáner |
GitHub emails[] sin verified es el sink divulgado. El laboratorio es OAuth2 genérico con la misma comprobación email_verified ausente. HTTP es GET wp-login.php?external=oauth2.
GET/wp-login.php?external=oauth2GET /wp-login.php?external=oauth2 (keep PHPSESSID)302 /oauth-mock/authorize then 302 back with code+stateWP exchanges token, userinfo [email protected] unverifiedget_user_by email admin, wp_set_auth_cookieGET /?auth_lab=1 POCWitness81294GET /?auth_lab=1 tras OAuth es POCWitness81294. El HTML de la página de login sin esa cadena no lo es.
Haz esto primero: Actualiza Authorizer a 3.15.2 o posterior.
Verificar tras la actualización
CVE-2026-81294-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.Si no puedes actualizar de inmediato
Objetivo solo http://127.0.0.1:8088 (o el loopback que hayas vinculado). No apuntes este script a internet.
python3 CVE-2026-81294-Abraxas-Labs.py
El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no lo es.
Stack de loopback usado para reproducir. Imágenes oficiales salvo que un Dockerfile en esta carpeta compile desde el código fuente.
cd lab
docker compose up --force-recreate
Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.
Directorio de plugins: authorizer
Navegador Trac: plugins.trac.wordpress.org/authorizer
Etiquetas SVN: plugins.svn.wordpress.org/authorizer
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-81294 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-81294`
- CWE: CWE-266
- published: 2026-09-02T12:17:12.783
## NVD description
Unauthenticated Privilege Escalation in Authorizer <= 3.15.1 versions.
## MITRE description
Unauthenticated Privilege Escalation in Authorizer <= 3.15.1 versions.
## Affected
- Paul Ryan Authorizer n/a affected
## References (JSON sources only)
- https://patchstack.com/database/wordpress/plugin/authorizer/vulnerability/wordpress-authorizer-plugin-3-15-1-privilege-escalation-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-xppg-27gw-vxcj
- https://nvd.nist.gov/vuln/detail/CVE-2026-81294
## GitHub advisory
Unauthenticated Privilege Escalation in Authorizer <= 3.15.1 versions.
Unauthenticated Privilege Escalation in Authorizer <= 3.15.1 versions.
Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.
Este paquete es para el proveedor, el propietario del sitio y laboratorios autorizados. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.