CVE-2026-14281
Automation Web Platform <= 4.8.6 - Élévation de privilèges non authentifiée via le paramètre 'wawp_custom_fields'
- Publié
- 25 sept. 2026
- Mise à jour
- 25 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 25 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRésumé
La plateforme Web Automation – Notifications and OTP for WooCommerce, plugin Advanced Country Code pour WordPress est vulnérable à une élévation de privilèges dans toutes les versions jusqu'à la 4.8.6 incluse. Cela est dû à l'absence de contrôle des permissions sur la route REST accessible publiquement `POST /wp-json/wawp/v1/signup/<op>` et à l'absence de liste d'autorisation de clés dans la fonction `finish_registration_logic`, qui copie directement le paramètre `wawp_custom_fields` contrôlé par l'attaquant dans `update_user_meta()` — permettant à l'appelant de définir des clés de métadonnées sensibles telles que `wp_capabilities` et `wp_user_level`. Cela permet à des attaquants non authentifiés d'enregistrer un nouveau compte avec le rôle d'administrateur et d'obtenir un accès administratif complet au site. Lorsque la vérification OTP est activée à l'inscription, le jeton de session OTP (`otp_transient`) est renvoyé en clair dans le corps de la réponse HTTP, et le gestionnaire `handle_magic_link_request()` marque ce jeton comme vérifié sur toute requête GET non authentifiée le contenant, sans jamais vérifier la valeur du code OTP — rendant l'étape OTP trivialement contournable sans aucun accès à la boîte de réception ou aux SMS.
Sources
Escalade de privilèges non authentifiée dans WordPress WAWP (Automation Web Platform) ≤ 4.8.6 via l'inscription publique REST et wawp_custom_fields non assaini → admin. PoC Python de vérification/exploitation (PoCbit).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.