Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-9055 — Analyse défensive de CVE-2026-9055, une élévation de privilèges non authentifiée dans le plugin de réservation Amelia pour WordPress. Fournit une décomposition de la cause racine, des conseils de détection, des IoC et une liste de contrôle d'atténuation. Aucun code d'exploitation. | Kitploit
Outils/GitHubGitHub/execution-py/cve-2026-9055
Analyse des VulnérabilitésAudit de ConfigurationSécurité WebApprentissage et ÉducationRéponse aux IncidentsRessources Organisées
GitHubexecution-py/cve-2026-9055

CVE-2026-9055

Voir le dépôt
10il y a 20 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Analyse défensive de CVE-2026-9055, une élévation de privilèges non authentifiée dans le plugin de réservation Amelia pour WordPress. Fournit une décomposition de la cause racine, des conseils de détection, des IoC et une liste de contrôle d'atténuation. Aucun code d'exploitation.

Partager

CVE-2026-9055 — Amelia Booking Plugin Élévation de privilèges non authentifiée

CVE CVSS CWE Status Type

Analyse rédigée par Sentinel AI Defense. Analyse défensive uniquement — aucun exploit fonctionnel ni PoC n'est publié ici pour cette vulnérabilité.

Une vulnérabilité d'élévation de privilèges non authentifiée dans le plugin de réservation WordPress Amelia (Premium) qui permet à un attaquant sans aucun compte de passer de visiteur anonyme à administrateur complet du site via une exploitation en plusieurs étapes des points de terminaison de mise à jour client/prestataire.


Table des matières

  • Vue d'ensemble
  • Versions concernées
  • Analyse technique (cause racine)
  • Chaîne d'attaque (généralisée)
  • Recommandations de détection
  • Indicateurs de compromission
  • Atténuation
  • Références
  • Avertissement

  • Vue d'ensemble

    CVE-2026-9055 est une vulnérabilité de gestion inappropriée des privilèges (CWE-269) dans le plugin WordPress Booking for Appointments and Events Calendar – Amelia (Premium), affectant les versions 8.0 à 9.6.2. Le défaut provient d'une validation insuffisante du paramètre type contrôlé par l'attaquant sur le point de terminaison de mise à jour client, combinée à une gestion non vérifiée du paramètre externalId.

    Wordfence a attribué le CVE et l'a publié le 2 septembre 2026, avec une date de réservation au 20 mai 2026. Il porte un score de base CVSS v3.1 de 9.8 (Critique) :

    root@kitploit:~
    CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    

    Cela reflète un défaut exploitable via le réseau, de faible complexité, ne nécessitant aucun privilège ni interaction utilisateur.

    AttributValeur
    ID CVECVE-2026-9055
    CVSS v3.19.8 (Critique)
    CWECWE-269 — Gestion inappropriée des privilèges
    Vecteur d'attaqueRéseau
    Privilèges requisAucun
    Interaction utilisateurAucune
    AssignateurWordfence
    Réservé2026-05-20
    Publié2026-09-02

    Versions concernées

    • Amelia (Premium) 8.0 – 9.6.2

    Vérifiez le journal des modifications officiel du fournisseur pour la version corrigée plutôt que de vous fier uniquement aux numéros de version.

    Analyse technique (cause racine)

    La vulnérabilité réside dans la gestion de l'attribution de rôle du point de terminaison REST de mise à jour client. À un niveau élevé (aucune étape d'exploitation incluse) :

    1. Le point de terminaison se fie à une valeur type fournie par l'attaquant pour décider quel rôle attribuer à un enregistrement client, plutôt que de dériver le rôle de l'état d'autorisation côté serveur.
    2. Lorsque le paramètre externalId est défini sur 0, le gestionnaire déclenche la création d'un utilisateur WordPress portant le rôle wpamelia-manager — un rôle interne privilégié utilisé par le plugin.
    3. Étant donné que la requête initiale ne nécessite aucune authentification, un visiteur anonyme peut obtenir un compte de niveau gestionnaire de cette manière.
    4. À partir du rôle gestionnaire, une validation de propriété insuffisante similaire réapparaît dans le flux de mise à jour des entités prestataire : un enregistrement prestataire peut être lié à un ID utilisateur WordPress arbitraire, y compris celui d'un administrateur existant, et les identifiants de cet utilisateur peuvent ensuite être écrasés.
    5. L'état final est une prise de contrôle complète du compte administrateur, obtenue uniquement par des défauts logiques enchaînés — aucune corruption mémoire, aucun téléversement de fichier ni primitive d'injection de code requis.

    Cela reflète un schéma plus large observé dans plusieurs CVE de plugins WordPress ce cycle (par exemple CVE-2026-0844, CVE-2026-4021) : des paramètres définissant les privilèges ou les rôles acceptés depuis l'entrée client sans revalidation par rapport à l'état d'autorisation détenu par le serveur.

    Chaîne d'attaque (généralisée)

    root@kitploit:~
    Visiteur non authentifié
       → envoie une requête forgée au point de terminaison de mise à jour client (type + externalId=0)
       → compte WordPress créé avec le rôle wpamelia-manager
       → session de niveau gestionnaire utilisée contre le point de terminaison de mise à jour prestataire
       → entité prestataire liée à l'ID utilisateur d'un administrateur existant
       → identifiants administrateur écrasés
       → prise de contrôle complète du site
    

    Aucune macro, préparation de charge utile ni infrastructure C2 externe n'est nécessaire à ce stade — il s'agit d'une chaîne purement basée sur des défauts logiques confinée à la surface de l'API REST WordPress.

    Recommandations de détection

    Voir detection/detection-guidance.md pour l'ensemble complet des règles. Résumé :

    • Surveillez les journaux d'accès à l'API REST WordPress pour les requêtes non authentifiées vers les points de terminaison de mise à jour client et prestataire d'Amelia (/wp-json/amelia/v1/...).
    • Alertez sur toute requête vers ces points de terminaison portant une valeur externalId=0 associée à un champ type, en particulier depuis des sessions sans authentification préalable.
    • Auditez wp_usermeta / wp_capabilities pour toute attribution inattendue du rôle wpamelia-manager ou toute élévation vers administrator en dehors de l'activité admin connue.
    • Signalez les événements de réinitialisation ou d'écrasement de mot de passe sur les comptes administrateur corrélés à des modifications récentes d'entités prestataires Amelia.
    • Examinez les nouveaux comptes administrateur pour une corrélation avec les horodatages d'activité du plugin Amelia.

    Indicateurs de compromission

    • Utilisateurs WordPress inattendus avec le rôle wpamelia-manager que les administrateurs n'ont pas créés.
    • Entités prestataires dans la base de données du plugin Amelia liées à des ID utilisateur administrateur qui ne correspondent pas aux mappages légitimes personnel-prestataire.
    • Changements de mot de passe administrateur sans requête de réinitialisation correspondante de la part du propriétaire du compte.
    • Entrées de journal d'API REST atteignant les points de terminaison Amelia depuis des IP sans session légitime préalable.

    Atténuation

    Voir detection/mitigation-checklist.md pour la liste de contrôle complète. Résumé :

    • Mettez à jour Amelia (Premium) vers la version corrigée dès que le fournisseur en publie une (consultez le journal des modifications au-delà de la 9.6.2).
    • Si un correctif immédiat n'est pas possible, restreignez l'accès public aux points de terminaison REST du plugin via une règle WAF bloquant les appels non authentifiés vers les routes de mise à jour client/prestataire.
    • Auditez dès maintenant tous les comptes wpamelia-manager et administrator existants — le CVE a été réservé en mai 2026, l'exploitation peut donc précéder la divulgation publique.
    • Faites pivoter les identifiants de tous les comptes administrateur par précaution sur tout site exécutant une version affectée.
    • Envisagez un correctif virtuel via un WAF WordPress géré en attendant un correctif officiel.

    Références

    • references/sources.md — Avis Wordfence, entrée OffSeq Threat Radar et liens vers le journal des modifications du fournisseur.

    Avertissement

    Ce dépôt est publié à des fins défensives et éducatives uniquement. Il contient des analyses, des logiques de détection et des recommandations d'atténuation dérivées de divulgations publiques de vulnérabilités. Aucun code d'exploit fonctionnel n'est fourni. Utilisez ces informations uniquement sur les systèmes que vous êtes autorisé à tester et à défendre.


    Maintenu par Sentinel AI Defense · Résultats partagés de manière responsable dans le cadre d'une divulgation coordonnée.

    Télécharger l’outil