Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-9055 — Análisis defensivo de CVE-2026-9055, una escalada de privilegios no autenticada en el plugin de reservas Amelia para WordPress. Proporciona desglose de la causa raíz, orientación de detección, IoCs y lista de verificación de mitigación. Sin código de exploit. | Kitploit
Herramientas/GitHubGitHub/execution-py/cve-2026-9055
Análisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad WebAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubexecution-py/cve-2026-9055

CVE-2026-9055

Análisis defensivo de CVE-2026-9055, una escalada de privilegios no autenticada en el plugin de reservas Amelia para WordPress. Proporciona desglose de la causa raíz, orientación de detección, IoCs y lista de verificación de mitigación. Sin código de exploit.

Ver Repositorio
hace 5h 50mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-9055 — Escalada de Privilegios No Autenticada en el Plugin Amelia Booking

CVE CVSS CWE Status Type

Informe de investigación de Sentinel AI Defense. Solo análisis defensivo — no se publica aquí ningún exploit funcional ni PoC para esta vulnerabilidad.

Una vulnerabilidad de escalada de privilegios no autenticada en el plugin de reservas para WordPress Amelia (Premium) que permite a un atacante sin ninguna cuenta pasar de visitante anónimo a administrador completo del sitio mediante un abuso en varios pasos de los endpoints de actualización de clientes/proveedores.


Tabla de Contenidos

  • Resumen
  • Versiones Afectadas
  • Desglose Técnico (Causa Raíz)
  • Cadena de Ataque (Generalizada)
  • Guía de Detección
  • Indicadores de Compromiso
  • Mitigación
  • Referencias
  • Aviso Legal

  • Resumen

    CVE-2026-9055 es una vulnerabilidad de Gestión Inadecuada de Privilegios (CWE-269) en el plugin para WordPress Booking for Appointments and Events Calendar – Amelia (Premium), que afecta a las versiones 8.0 hasta 9.6.2. El fallo se origina en una validación insuficiente del parámetro type controlado por el atacante en el endpoint de actualización de clientes, combinado con un manejo sin verificación del parámetro externalId.

    Wordfence asignó el CVE y lo publicó el 2 de septiembre de 2026, con una fecha de reserva del 20 de mayo de 2026. Tiene una puntuación base CVSS v3.1 de 9.8 (Crítica):

    root@kitploit:~
    CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    

    Esto refleja un fallo explotable por red, de baja complejidad, que no requiere privilegios ni interacción del usuario.

    AtributoValor
    ID CVECVE-2026-9055
    CVSS v3.19.8 (Crítica)
    CWECWE-269 — Gestión Inadecuada de Privilegios
    Vector de AtaqueRed
    Privilegios RequeridosNinguno
    Interacción del UsuarioNinguna
    AsignadorWordfence
    Reservado2026-05-20
    Publicado2026-09-02

    Versiones Afectadas

    • Amelia (Premium) 8.0 – 9.6.2

    Verifique contra el registro de cambios oficial del proveedor para la versión corregida en lugar de confiar únicamente en los números de versión.

    Desglose Técnico (Causa Raíz)

    La vulnerabilidad reside en el manejo de la asignación de roles en el endpoint REST de actualización de clientes. A alto nivel (sin pasos de explotación incluidos):

    1. El endpoint confía en un valor type proporcionado por el atacante al decidir qué rol asignar a un registro de cliente, en lugar de derivar el rol del estado de autorización del lado del servidor.
    2. Cuando el parámetro externalId se establece en 0, el manejador activa la creación de un usuario de WordPress con el rol wpamelia-manager — un rol interno privilegiado utilizado por el plugin.
    3. Debido a que la solicitud inicial no requiere autenticación, un visitante anónimo puede obtener una cuenta a nivel de administrador de esta manera.
    4. Desde el rol de administrador, una validación de propiedad insuficiente similar reaparece en el flujo de actualización de entidades de proveedor: un registro de proveedor puede vincularse a un ID de usuario arbitrario de WordPress, incluido el de un administrador existente, y las credenciales de ese usuario pueden posteriormente sobrescribirse.
    5. El estado final es la toma de control total de la cuenta de administrador, lograda puramente mediante fallos lógicos encadenados — sin necesidad de corrupción de memoria, carga de archivos ni primitivas de inyección de código.

    Esto refleja un patrón más amplio observado en varios CVEs de plugins de WordPress en este ciclo (por ejemplo, CVE-2026-0844, CVE-2026-4021): parámetros que definen privilegios o roles aceptados desde la entrada del cliente sin revalidarlos contra el estado de autorización mantenido en el servidor.

    Cadena de Ataque (Generalizada)

    root@kitploit:~
    Visitante no autenticado
       → envía solicitud manipulada al endpoint de actualización de clientes (type + externalId=0)
       → se crea una cuenta de WordPress con el rol wpamelia-manager
       → sesión a nivel de administrador utilizada contra el endpoint de actualización de proveedores
       → entidad de proveedor vinculada al ID de usuario de un administrador existente
       → se sobrescriben las credenciales del administrador
       → toma de control total del sitio
    

    No se necesitan macros, preparación de payloads ni infraestructura C2 externa en esta etapa — es una cadena de fallos puramente lógicos confinada a la superficie de la API REST de WordPress.

    Guía de Detección

    Consulte detection/detection-guidance.md para el conjunto completo de reglas. Resumen:

    • Supervise los registros de acceso a la API REST de WordPress en busca de solicitudes no autenticadas a los endpoints de actualización de clientes y proveedores de Amelia (/wp-json/amelia/v1/...).
    • Alerte sobre cualquier solicitud a estos endpoints que contenga un valor externalId=0 junto con un campo type, especialmente desde sesiones sin autenticación previa.
    • Audite wp_usermeta / wp_capabilities para detectar asignaciones inesperadas del rol wpamelia-manager o elevaciones a administrator fuera de la actividad administrativa conocida.
    • Marque eventos de restablecimiento o sobrescritura de contraseñas en cuentas de administrador que se correlacionen con cambios recientes en entidades de proveedores de Amelia.
    • Revise las nuevas cuentas de administrador para correlacionarlas con marcas de tiempo de actividad del plugin Amelia.

    Indicadores de Compromiso

    • Usuarios inesperados de WordPress con el rol wpamelia-manager que los administradores no crearon.
    • Entidades de proveedores en la base de datos del plugin Amelia vinculadas a IDs de usuario administrador que no coinciden con asignaciones legítimas de personal-proveedor.
    • Cambios de contraseña de administrador sin una solicitud de restablecimiento de contraseña correspondiente por parte del propietario de la cuenta.
    • Entradas de registro de API REST que acceden a endpoints de Amelia desde IPs sin sesión legítima previa.

    Mitigación

    Consulte detection/mitigation-checklist.md para la lista de verificación completa. Resumen:

    • Actualice Amelia (Premium) a la versión parcheada tan pronto como el proveedor publique una (consulte el registro de cambios posterior a 9.6.2).
    • Si el parcheo inmediato no es posible, restrinja el acceso público a los endpoints REST del plugin mediante una regla WAF que bloquee llamadas no autenticadas a las rutas de actualización de clientes/proveedores.
    • Audite ahora todas las cuentas existentes con rol wpamelia-manager y administrator — el CVE se reservó en mayo de 2026, por lo que la explotación podría ser anterior a la divulgación pública.
    • Rote las credenciales de todas las cuentas de administrador como precaución en cualquier sitio que ejecute una versión afectada.
    • Considere el parcheo virtual mediante un WAF administrado de WordPress mientras espera una corrección oficial.

    Referencias

    • references/sources.md — Aviso de Wordfence, entrada de OffSeq Threat Radar y enlaces al registro de cambios del proveedor.

    Aviso Legal

    Este repositorio se publica solo con fines defensivos y educativos. Contiene análisis, lógica de detección y guía de mitigación derivados de divulgaciones públicas de vulnerabilidades. No se proporciona ningún código de exploit funcional. Utilice esta información únicamente en sistemas que esté autorizado a probar y defender.


    Mantenido por Sentinel AI Defense · Hallazgos compartidos responsablemente bajo divulgación coordinada.

    Descargar herramienta