CVE-2026-14281
Automation Web Platform <= 4.8.6 - Escalatione di privilegi non autenticata tramite il parametro 'wawp_custom_fields'
- Pubblicato
- 25 set 2026
- Aggiornato
- 25 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 25 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRiepilogo
Il plugin Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code per WordPress è vulnerabile a Privilege Escalation in tutte le versioni fino alla 4.8.6 inclusa. Ciò è dovuto alla mancata applicazione dei permessi sulla route REST accessibile pubblicamente `POST /wp-json/wawp/v1/signup/<op>` e all'assenza di una allowlist di chiavi nella funzione `finish_registration_logic`, che copia il parametro `wawp_custom_fields` controllato dall'attaccante direttamente in `update_user_meta()` — consentendo al chiamante di impostare chiavi meta sensibili come `wp_capabilities` e `wp_user_level`. Questo rende possibile per attaccanti non autenticati registrare un nuovo account con il ruolo di amministratore e ottenere pieno accesso amministrativo al sito. Quando la verifica OTP è abilitata alla registrazione, il token di sessione OTP (`otp_transient`) viene restituito in chiaro nel corpo della risposta HTTP, e l'handler `handle_magic_link_request()` contrassegna quel token come verificato su qualsiasi richiesta GET non autenticata che lo contenga, senza mai controllare il valore del codice OTP — rendendo il passaggio OTP banalmente aggirabile senza alcun accesso alla casella di posta o agli SMS.
Fonti
Escalatione di privilegi non autenticato in WordPress WAWP (Automation Web Platform) ≤ 4.8.6 tramite registrazione REST pubblica e wawp_custom_fields non sanificati → admin. PoC Python di verifica/exploit (PoCbit).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.