Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-14281 — Escalade de privilèges non authentifiée dans WordPress WAWP (Automation Web Platform) ≤ 4.8.6 via l'inscription publique REST et wawp_custom_fields non assaini → admin. PoC Python de vérification/exploitation (PoCbit). | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-14281
Escalade de PrivilègesReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubmurrez/cve-2026-14281

CVE-2026-14281

Escalade de privilèges non authentifiée dans WordPress WAWP (Automation Web Platform) ≤ 4.8.6 via l'inscription publique REST et wawp_custom_fields non assaini → admin. PoC Python de vérification/exploitation (PoCbit).

12il y a 9h 7mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

CVE-2026-14281 — WAWP (Automation Web Platform) Élévation de privilèges non authentifiée

PoC Python 3 pour CVE-2026-14281 dans le plugin WordPress Automation Web Platform (automation-web-platform — WAWP / Notifications & OTP for WooCommerce).

PoCbit

Répertorié sur PoCbit — catalogue communautaire : https://pocbit.org/pocs/

L'exécution du PoC affiche un en-tête PoCbit ; les lignes JSONL incluent pocbit, pocbit_catalog et pocbit_page.

PlateformePlugin WordPress
ComposantAutomation Web Platform (WAWP)
Affecté≤ 4.8.6
Corrigé dans> 4.8.6 (mettre à jour vers la dernière version stable)
CVSS 3.19.8 Critique (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
AuthNon authentifié
VecteurREST public POST /wp-json/wawp/v1/signup/signup

Résumé

Le gestionnaire REST d'inscription (public_permissions_check) accepte wawp_custom_fields, le mappe vers custom_fields_data, et après wp_insert_user() écrit chaque clé avec update_user_meta() sans liste d'autorisation. Les attaquants peuvent définir wp_capabilities et wp_user_level pour obtenir le rôle administrateur.

Code concerné (4.8.6) : includes/api/class-wawp-rest-settings-api.php (/signup/(?P<op>…)), includes/auth-services/class-wawp-otp-service.php (wawp_custom_fields → custom_fields_data), includes/auth-services/class-wawp-signup.php (finish_registration_logic).

Lorsque l'OTP d'inscription est activé, le premier appel signup peut s'arrêter à otp_verify (défi envoyé) et l'inscription ne se termine qu'après l'OTP — la chaîne complète d'admin non authentifié peut nécessiter que l'OTP soit désactivé ou un contournement OTP distinct. Le PoC signale otp_required dans ce cas.

Prérequis

root@kitploit:~
pip install -r requirements.txt

Python 3.8+.

Utilisation

root@kitploit:~
# Version + surface REST + sonde d'inscription live optionnelle (crée un utilisateur jetable si l'OTP est désactivé)
python poc.py -u https://target.example --mode check

# Enregistrer un utilisateur avec capacités admin (cibles autorisées uniquement)
python poc.py -u https://target.example --mode exploit --verify

# Scan de masse
python poc.py --list targets.example.txt --mode check --threads 20 --quiet

# JSON vers stdout (cible unique)
python poc.py -u https://target.example --mode check 2>nul

Sortie

FichierSignification
cve_2026_14281_results.jsonlJSON complet par cible
hits.txtHôtes candidats (check) ou url|email|password (exploit)
candidates.jsonlRésumé du mode check

Valeurs de statut (check)

Indices FOFA

root@kitploit:~
body="/wp-content/plugins/automation-web-platform/"
body="/wp-json/wawp/"

Légal

À utiliser uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test.

Télécharger l’outil
StatutSignification
exploit_confirmed_probeSonde d'inscription terminée (OTP désactivé) ; chemin d'injection de meta actif
vulnerable_otp_blocks_signupPlugin/version + REST OK ; l'étape OTP bloque l'inscription en une seule fois
vulnerable_rest_signupVersion vulnérable ; REST accessible (sonde non concluante)
patchedVersion > 4.8.6
no_pluginPlugin non détecté