CVE-2026-80099
Divers plugins Newfold, diverses versions - Contournement d'authentification non authentifié via la validation de jeton Bearer avec un secret vide
- Publié
- 9 sept. 2026
- Mise à jour
- 9 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 12 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 42,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Plusieurs plugins Newfold sont vulnérables à un contournement d'authentification. La vulnérabilité existe parce que les plugins intègrent le module wp-module-data. Dans le module, la méthode `authenticate()` — enregistrée sur le filtre `rest_authentication_errors` et donc évaluée pour chaque requête API REST non authentifiée — effectue une comparaison de jeton Bearer de type HMAC qui dégénère lorsque `HiiveConnection::get_auth_token()` renvoie `false` : PHP convertit `strrev(false)` en `strrev('')`, réduisant le sel secret à la constante publiquement connue `hash('sha256', '') = e3b0c44...`, tandis que toutes les autres entrées de hachage (méthode HTTP, URL de la requête, corps brut de la requête et en-tête `X-Timestamp`) restent entièrement contrôlées par l'attaquant. Cela permet à des attaquants non authentifiés de calculer un jeton Bearer valide entièrement hors ligne, de passer la vérification d'égalité du jeton, et de faire invoquer `wp_set_current_user()` sur le premier administrateur renvoyé par `get_users(['role' => 'administrator'])`, accordant un accès complet au niveau administrateur et permettant des opérations arbitraires sur l'API REST telles que la création de nouveaux comptes administrateur et la prise de contrôle complète du site. Les versions vulnérables sont WP Plugin Crazy Domains (<= 2.5.2), WP Plugin Web (<= 2.3.4), WP Plugin Hostgator (<= 3.1.0), WP Plugin Bluehost (<= 4.17.1). Le module affecté est vulnérable dans les versions jusqu'à, et incluant, 2.9.4.
Sources
1Plugins Newfold (wp-module-data <= 2.9.7) non authentifié
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.