CVE-2026-80099
Vari Plugin Newfold Varie Versioni - Bypass di Autenticazione Non Autenticato tramite Validazione del Token Bearer con Secret Vuoto
- Pubblicato
- 9 set 2026
- Aggiornato
- 9 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 12 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 42,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Diversi plugin Newfold sono vulnerabili a Authentication Bypass. La vulnerabilità esiste perché i plugin includono il modulo wp-module-data. Nel modulo, il metodo `authenticate()` — registrato sul filtro `rest_authentication_errors` e quindi valutato per ogni richiesta REST API non autenticata — esegue un confronto di token Bearer in stile HMAC che degenera quando `HiiveConnection::get_auth_token()` restituisce `false`: PHP converte `strrev(false)` in `strrev('')`, riducendo il salt segreto alla costante pubblicamente nota `hash('sha256', '') = e3b0c44...`, mentre tutti gli altri input dell'hash (metodo HTTP, URL della richiesta, corpo grezzo della richiesta e header `X-Timestamp`) rimangono completamente controllabili dall'attaccante. Ciò rende possibile per attaccanti non autenticati calcolare un token Bearer valido interamente offline, superare il controllo di uguaglianza del token e far invocare `wp_set_current_user()` sul primo amministratore restituito da `get_users(['role' => 'administrator'])`, concedendo pieno accesso a livello di amministratore e consentendo operazioni REST API arbitrarie come la creazione di nuovi account amministratore e il completo takeover del sito. Le versioni vulnerabili sono WP Plugin Crazy Domains (<= 2.5.2), WP Plugin Web (<= 2.3.4), WP Plugin Hostgator (<= 3.1.0), WP Plugin Bluehost (<= 4.17.1). Il modulo interessato è vulnerabile nelle versioni fino alla 2.9.4 inclusa.
Fonti
1Plugin Newfold (wp-module-data <= 2.9.7) non autenticato
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.