
Análisis defensivo de CVE-2026-9055, una escalada de privilegios no autenticada en el plugin de reservas Amelia para WordPress. Proporciona desglose de la causa raíz, orientación de detección, IoCs y lista de verificación de mitigación. Sin código de exploit.
Informe de investigación de Sentinel AI Defense. Solo análisis defensivo — no se publica aquí ningún exploit funcional ni PoC para esta vulnerabilidad.
Una vulnerabilidad de escalada de privilegios no autenticada en el plugin de reservas para WordPress Amelia (Premium) que permite a un atacante sin ninguna cuenta pasar de visitante anónimo a administrador completo del sitio mediante un abuso en varios pasos de los endpoints de actualización de clientes/proveedores.
CVE-2026-9055 es una vulnerabilidad de Gestión Inadecuada de Privilegios (CWE-269) en el plugin para WordPress Booking for Appointments and Events Calendar – Amelia (Premium), que afecta a las versiones 8.0 hasta 9.6.2. El fallo se origina en una validación insuficiente del parámetro type controlado por el atacante en el endpoint de actualización de clientes, combinado con un manejo sin verificación del parámetro externalId.
Wordfence asignó el CVE y lo publicó el 2 de septiembre de 2026, con una fecha de reserva del 20 de mayo de 2026. Tiene una puntuación base CVSS v3.1 de 9.8 (Crítica):
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Esto refleja un fallo explotable por red, de baja complejidad, que no requiere privilegios ni interacción del usuario.
| Atributo | Valor |
|---|---|
| ID CVE | CVE-2026-9055 |
| CVSS v3.1 | 9.8 (Crítica) |
| CWE | CWE-269 — Gestión Inadecuada de Privilegios |
| Vector de Ataque | Red |
| Privilegios Requeridos | Ninguno |
| Interacción del Usuario | Ninguna |
| Asignador | Wordfence |
| Reservado | 2026-05-20 |
| Publicado | 2026-09-02 |
Verifique contra el registro de cambios oficial del proveedor para la versión corregida en lugar de confiar únicamente en los números de versión.
La vulnerabilidad reside en el manejo de la asignación de roles en el endpoint REST de actualización de clientes. A alto nivel (sin pasos de explotación incluidos):
type proporcionado por el atacante al decidir qué rol asignar a un registro de cliente, en lugar de derivar el rol del estado de autorización del lado del servidor.externalId se establece en 0, el manejador activa la creación de un usuario de WordPress con el rol wpamelia-manager — un rol interno privilegiado utilizado por el plugin.Esto refleja un patrón más amplio observado en varios CVEs de plugins de WordPress en este ciclo (por ejemplo, CVE-2026-0844, CVE-2026-4021): parámetros que definen privilegios o roles aceptados desde la entrada del cliente sin revalidarlos contra el estado de autorización mantenido en el servidor.
Visitante no autenticado
→ envía solicitud manipulada al endpoint de actualización de clientes (type + externalId=0)
→ se crea una cuenta de WordPress con el rol wpamelia-manager
→ sesión a nivel de administrador utilizada contra el endpoint de actualización de proveedores
→ entidad de proveedor vinculada al ID de usuario de un administrador existente
→ se sobrescriben las credenciales del administrador
→ toma de control total del sitio
No se necesitan macros, preparación de payloads ni infraestructura C2 externa en esta etapa — es una cadena de fallos puramente lógicos confinada a la superficie de la API REST de WordPress.
Consulte detection/detection-guidance.md para el conjunto completo de reglas. Resumen:
/wp-json/amelia/v1/...).externalId=0 junto con un campo type, especialmente desde sesiones sin autenticación previa.wp_usermeta / wp_capabilities para detectar asignaciones inesperadas del rol wpamelia-manager o elevaciones a administrator fuera de la actividad administrativa conocida.wpamelia-manager que los administradores no crearon.Consulte detection/mitigation-checklist.md para la lista de verificación completa. Resumen:
wpamelia-manager y administrator — el CVE se reservó en mayo de 2026, por lo que la explotación podría ser anterior a la divulgación pública.references/sources.md — Aviso de Wordfence, entrada de OffSeq Threat Radar y enlaces al registro de cambios del proveedor.Este repositorio se publica solo con fines defensivos y educativos. Contiene análisis, lógica de detección y guía de mitigación derivados de divulgaciones públicas de vulnerabilidades. No se proporciona ningún código de exploit funcional. Utilice esta información únicamente en sistemas que esté autorizado a probar y defender.
Mantenido por Sentinel AI Defense · Hallazgos compartidos responsablemente bajo divulgación coordinada.