CVE-2026-14281
Automation Web Platform <= 4.8.6 - 'wawp_custom_fields' पैरामीटर के माध्यम से अनधिकृत विशेषाधिकार वृद्धि
- प्रकाशित
- 25 सित॰ 2026
- अद्यतन
- 25 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hसारांश
The Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code plugin for WordPress सभी संस्करणों में 4.8.6 तक Privilege Escalation के प्रति संवेदनशील है। यह सार्वजनिक रूप से सुलभ REST route `POST /wp-json/wawp/v1/signup/<op>` पर अनुमति प्रवर्तन की कमी और `finish_registration_logic` function में key allowlist के अभाव के कारण है, जो attacker-नियंत्रित `wawp_custom_fields` parameter को सीधे `update_user_meta()` में कॉपी करता है — जिससे `wp_capabilities` और `wp_user_level` जैसी संवेदनशील meta keys caller द्वारा सेट की जा सकती हैं। इससे unauthenticated attackers के लिए administrator role के साथ नया account register करना और site पर पूर्ण administrative access प्राप्त करना संभव हो जाता है। जब signup पर OTP verification सक्षम होती है, तो OTP session token (`otp_transient`) HTTP response body में plaintext में लौटाया जाता है, और `handle_magic_link_request()` handler उस token को शामिल करने वाले किसी भी unauthenticated GET request पर उसे verified के रूप में चिह्नित कर देता है, बिना कभी OTP code value की जाँच किए — जिससे OTP चरण बिना किसी inbox या SMS access की आवश्यकता के trivially bypassable हो जाता है।
स्रोत
WordPress WAWP (Automation Web Platform) ≤ 4.8.6 में सार्वजनिक REST साइनअप और unsanitized wawp_custom_fields के माध्यम से अनधिकृत विशेषाधिकार वृद्धि → admin। Python check/exploit PoC (PoCbit)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।