CVE-2026-14378
DevKit Pro <= 2.3.0 - Contournement d'authentification non authentifié menant à la prise de contrôle du compte administrateur via le cookie 'original_user_id' dans le flux de rétablissement du frontend
- Publié
- 2 oct. 2026
- Mise à jour
- 2 oct. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 2 oct. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRésumé
Le plugin DevKit Pro pour WordPress est vulnérable à un contournement d'authentification menant à la prise de contrôle d'un compte administrateur dans toutes les versions jusqu'à la 2.3.0 incluse. Cela est dû au fait que le gestionnaire `revert_switch` fait confiance au cookie `original_user_id` contrôlé par l'attaquant comme identité privilégiée : `verify_nonce_and_capability()` vérifie incorrectement la capacité `manage_options` sur l'utilisateur identifié par le cookie plutôt que sur le demandeur réel via `current_user_can()`, tandis que le formulaire de retour arrière et un nonce valide lié à la session sont émis publiquement via `wp_footer` à tout visiteur — y compris les utilisateurs non authentifiés — chaque fois que ce cookie est présent. Cela permet à des attaquants non authentifiés de définir le cookie `original_user_id` sur l'ID utilisateur de n'importe quel administrateur, de récupérer le nonce généré, et de le renvoyer en POST au gestionnaire `revert_switch`, provoquant l'appel de `wp_set_auth_cookie()` avec l'ID de l'administrateur et accordant à l'attaquant une session authentifiée avec des privilèges d'administrateur complets ainsi qu'une prise de contrôle totale du site.
Sources
Scanner PoC Python et exploit pour CVE-2026-14378, une prise de contrôle de session administrateur avant authentification dans le plugin WordPress DevKit Pro via un cookie original_user_id falsifié.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.