CVE-2026-14378
DevKit Pro <= 2.3.0 - Bypass di Autenticazione Non Autenticato verso Acquisizione Account Amministratore tramite Cookie 'original_user_id' nel Flusso di Ripristino del Frontend
- Pubblicato
- 2 ott 2026
- Aggiornato
- 2 ott 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 2 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRiepilogo
Il plugin DevKit Pro per WordPress è vulnerabile a Authentication Bypass che porta a Administrator Account Takeover in tutte le versioni fino alla 2.3.0 inclusa. Ciò è dovuto al fatto che il gestore `revert_switch` si fida del cookie `original_user_id` controllato dall'attaccante come identità privilegiata: `verify_nonce_and_capability()` verifica erroneamente la capability `manage_options` sull'utente identificato dal cookie anziché sul richiedente effettivo tramite `current_user_can()`, mentre il form di switch-back e un nonce valido legato alla sessione vengono emessi pubblicamente tramite `wp_footer` a qualsiasi visitatore — inclusi gli utenti non autenticati — ogni volta che quel cookie è presente. Ciò rende possibile per gli attaccanti non autenticati impostare il cookie `original_user_id` sull'ID utente di qualsiasi amministratore, raccogliere il nonce renderizzato e inviarlo nuovamente al gestore `revert_switch`, causando la chiamata di `wp_set_auth_cookie()` con l'ID dell'amministratore e concedendo all'attaccante una sessione autenticata completa a livello di amministratore e il completo takeover del sito.
Fonti
Scanner PoC in Python ed exploit per CVE-2026-14378, un takeover di sessione amministratore pre-auth nel plugin WordPress DevKit Pro tramite cookie original_user_id contraffatto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.