
Analyse défensive de CVE-2026-9055, une élévation de privilèges non authentifiée dans le plugin de réservation Amelia pour WordPress. Fournit une décomposition de la cause racine, des conseils de détection, des IoC et une liste de contrôle d'atténuation. Aucun code d'exploitation.
Analyse rédigée par Sentinel AI Defense. Analyse défensive uniquement — aucun exploit fonctionnel ni PoC n'est publié ici pour cette vulnérabilité.
Une vulnérabilité d'élévation de privilèges non authentifiée dans le plugin de réservation WordPress Amelia (Premium) qui permet à un attaquant sans aucun compte de passer de visiteur anonyme à administrateur complet du site via une exploitation en plusieurs étapes des points de terminaison de mise à jour client/prestataire.
CVE-2026-9055 est une vulnérabilité de gestion inappropriée des privilèges (CWE-269) dans le plugin WordPress Booking for Appointments and Events Calendar – Amelia (Premium), affectant les versions 8.0 à 9.6.2. Le défaut provient d'une validation insuffisante du paramètre type contrôlé par l'attaquant sur le point de terminaison de mise à jour client, combinée à une gestion non vérifiée du paramètre externalId.
Wordfence a attribué le CVE et l'a publié le 2 septembre 2026, avec une date de réservation au 20 mai 2026. Il porte un score de base CVSS v3.1 de 9.8 (Critique) :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Cela reflète un défaut exploitable via le réseau, de faible complexité, ne nécessitant aucun privilège ni interaction utilisateur.
| Attribut | Valeur |
|---|---|
| ID CVE | CVE-2026-9055 |
| CVSS v3.1 | 9.8 (Critique) |
| CWE | CWE-269 — Gestion inappropriée des privilèges |
| Vecteur d'attaque | Réseau |
| Privilèges requis | Aucun |
| Interaction utilisateur | Aucune |
| Assignateur | Wordfence |
| Réservé | 2026-05-20 |
| Publié | 2026-09-02 |
Vérifiez le journal des modifications officiel du fournisseur pour la version corrigée plutôt que de vous fier uniquement aux numéros de version.
La vulnérabilité réside dans la gestion de l'attribution de rôle du point de terminaison REST de mise à jour client. À un niveau élevé (aucune étape d'exploitation incluse) :
type fournie par l'attaquant pour décider quel rôle attribuer à un enregistrement client, plutôt que de dériver le rôle de l'état d'autorisation côté serveur.externalId est défini sur 0, le gestionnaire déclenche la création d'un utilisateur WordPress portant le rôle wpamelia-manager — un rôle interne privilégié utilisé par le plugin.Cela reflète un schéma plus large observé dans plusieurs CVE de plugins WordPress ce cycle (par exemple CVE-2026-0844, CVE-2026-4021) : des paramètres définissant les privilèges ou les rôles acceptés depuis l'entrée client sans revalidation par rapport à l'état d'autorisation détenu par le serveur.
Visiteur non authentifié
→ envoie une requête forgée au point de terminaison de mise à jour client (type + externalId=0)
→ compte WordPress créé avec le rôle wpamelia-manager
→ session de niveau gestionnaire utilisée contre le point de terminaison de mise à jour prestataire
→ entité prestataire liée à l'ID utilisateur d'un administrateur existant
→ identifiants administrateur écrasés
→ prise de contrôle complète du site
Aucune macro, préparation de charge utile ni infrastructure C2 externe n'est nécessaire à ce stade — il s'agit d'une chaîne purement basée sur des défauts logiques confinée à la surface de l'API REST WordPress.
Voir detection/detection-guidance.md pour l'ensemble complet des règles. Résumé :
/wp-json/amelia/v1/...).externalId=0 associée à un champ type, en particulier depuis des sessions sans authentification préalable.wp_usermeta / wp_capabilities pour toute attribution inattendue du rôle wpamelia-manager ou toute élévation vers administrator en dehors de l'activité admin connue.wpamelia-manager que les administrateurs n'ont pas créés.Voir detection/mitigation-checklist.md pour la liste de contrôle complète. Résumé :
wpamelia-manager et administrator existants — le CVE a été réservé en mai 2026, l'exploitation peut donc précéder la divulgation publique.references/sources.md — Avis Wordfence, entrée OffSeq Threat Radar et liens vers le journal des modifications du fournisseur.Ce dépôt est publié à des fins défensives et éducatives uniquement. Il contient des analyses, des logiques de détection et des recommandations d'atténuation dérivées de divulgations publiques de vulnérabilités. Aucun code d'exploit fonctionnel n'est fourni. Utilisez ces informations uniquement sur les systèmes que vous êtes autorisé à tester et à défendre.
Maintenu par Sentinel AI Defense · Résultats partagés de manière responsable dans le cadre d'une divulgation coordonnée.