Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-9055 — Analisi difensiva di CVE-2026-9055, un'escalation di privilegi non autenticata nel plugin di prenotazione WordPress Amelia. Fornisce analisi della causa principale, indicazioni di rilevamento, IoC e checklist di mitigazione. Nessun codice di exploit. | Kitploit
Strumenti/GitHubGitHub/execution-py/cve-2026-9055
Analisi delle VulnerabilitàAudit di ConfigurazioneSicurezza WebApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
GitHubexecution-py/cve-2026-9055

CVE-2026-9055

Analisi difensiva di CVE-2026-9055, un'escalation di privilegi non autenticata nel plugin di prenotazione WordPress Amelia. Fornisce analisi della causa principale, indicazioni di rilevamento, IoC e checklist di mitigazione. Nessun codice di exploit.

Vedi Repository
5h 50m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-9055 — Escalatione dei Privilegi Non Autenticata nel Plugin Amelia Booking

CVE CVSS CWE Status Type

Analisi di ricerca di Sentinel AI Defense. Solo analisi difensiva — nessun exploit funzionante o PoC viene pubblicato qui per questa vulnerabilità.

Una vulnerabilità di escalation dei privilegi non autenticata nel plugin WordPress per prenotazioni Amelia (Premium) che consente a un attaccante senza alcun account di passare da visitatore anonimo ad amministratore completo del sito attraverso un abuso in più fasi degli endpoint di aggiornamento cliente/fornitore.


Indice

  • Panoramica
  • Versioni Interessate
  • Analisi Tecnica (Causa Radice)
  • Catena di Attacco (Generalizzata)
  • Linee Guida per il Rilevamento
  • Indicatori di Compromissione
  • Mitigazione
  • Riferimenti
  • Disclaimer

  • Panoramica

    CVE-2026-9055 è una vulnerabilità di Gestione Inappropriata dei Privilegi (CWE-269) nel plugin WordPress Booking for Appointments and Events Calendar – Amelia (Premium), che interessa le versioni 8.0 fino alla 9.6.2. Il difetto deriva da una validazione insufficiente del parametro type controllato dall'attaccante sull'endpoint di aggiornamento cliente, combinata con una gestione non controllata del parametro externalId.

    Wordfence ha assegnato il CVE e lo ha pubblicato il 2 settembre 2026, con una data di prenotazione del 20 maggio 2026. Il punteggio base CVSS v3.1 è 9.8 (Critico):

    root@kitploit:~
    CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    

    Questo riflette un difetto sfruttabile in rete, a bassa complessità, che non richiede privilegi né interazione con l'utente.

    AttributoValore
    ID CVECVE-2026-9055
    CVSS v3.19.8 (Critico)
    CWECWE-269 — Gestione Inappropriata dei Privilegi
    Vettore di AttaccoRete
    Privilegi RichiestiNessuno
    Interazione UtenteNessuna
    AssegnatarioWordfence
    Prenotato2026-05-20
    Pubblicato2026-09-02

    Versioni Interessate

    • Amelia (Premium) 8.0 – 9.6.2

    Verificare il changelog ufficiale del fornitore per la versione corretta piuttosto che affidarsi solo ai numeri di versione.

    Analisi Tecnica (Causa Radice)

    La vulnerabilità risiede nella gestione dell'assegnazione dei ruoli nell'endpoint REST di aggiornamento cliente. A livello generale (senza passaggi di sfruttamento inclusi):

    1. L'endpoint si fida di un valore type fornito dall'attaccante quando decide quale ruolo assegnare a un record cliente, invece di derivare il ruolo dallo stato di autorizzazione lato server.
    2. Quando il parametro externalId è impostato su 0, il gestore attiva la creazione di un utente WordPress con il ruolo wpamelia-manager — un ruolo interno privilegiato utilizzato dal plugin.
    3. Poiché la richiesta iniziale non richiede autenticazione, un visitatore anonimo può ottenere in questo modo un account a livello di manager.
    4. Dal ruolo di manager, una simile validazione insufficiente della proprietà riappare nel flusso di aggiornamento dell'entità fornitore: un record fornitore può essere collegato a un ID utente WordPress arbitrario, incluso quello di un amministratore esistente, e le credenziali di quell'utente possono successivamente essere sovrascritte.
    5. Lo stato finale è la completa compromissione dell'account amministratore, ottenuta puramente attraverso difetti logici concatenati — nessuna corruzione di memoria, caricamento di file o primitiva di iniezione di codice richiesta.

    Questo rispecchia un modello più ampio osservato in diversi CVE di plugin WordPress in questo ciclo (ad es. CVE-2026-0844, CVE-2026-4021): parametri che definiscono privilegi o ruoli accettati dall'input del client senza essere ri-validati rispetto allo stato di autorizzazione detenuto dal server.

    Catena di Attacco (Generalizzata)

    root@kitploit:~
    Visitatore non autenticato
       → invia richiesta manipolata all'endpoint di aggiornamento cliente (type + externalId=0)
       → account WordPress creato con ruolo wpamelia-manager
       → sessione a livello manager usata contro l'endpoint di aggiornamento fornitore
       → entità fornitore collegata all'ID utente di un amministratore esistente
       → credenziali dell'amministratore sovrascritte
       → compromissione completa del sito
    

    Non sono necessari macro, staging di payload o infrastruttura C2 esterna in questa fase — questa è una pura catena di difetti logici confinata alla superficie dell'API REST di WordPress.

    Linee Guida per il Rilevamento

    Vedere detection/detection-guidance.md per l'insieme completo di regole. Riepilogo:

    • Monitorare i log di accesso all'API REST di WordPress per richieste non autenticate agli endpoint di aggiornamento cliente e fornitore di Amelia (/wp-json/amelia/v1/...).
    • Generare avvisi per qualsiasi richiesta a questi endpoint che trasporti un valore externalId=0 abbinato a un campo type, specialmente da sessioni senza autenticazione precedente.
    • Controllare wp_usermeta / wp_capabilities per assegnazioni inattese del ruolo wpamelia-manager o elevazioni a administrator al di fuori dell'attività amministrativa nota.
    • Segnalare eventi di reimpostazione o sovrascrittura della password su account amministratore correlati a recenti modifiche delle entità fornitore di Amelia.
    • Esaminare i nuovi account amministratore per correlazione con i timestamp di attività del plugin Amelia.

    Indicatori di Compromissione

    • Utenti WordPress inattesi con ruolo wpamelia-manager che gli amministratori non hanno creato.
    • Entità fornitore nel database del plugin Amelia collegate a ID utente amministratore che non corrispondono a mappature legittime staff-fornitore.
    • Modifiche alla password dell'amministratore senza alcuna richiesta di reimpostazione corrispondente da parte del proprietario dell'account.
    • Voci di log dell'API REST che raggiungono gli endpoint di Amelia da IP senza precedente sessione legittima.

    Mitigazione

    Vedere detection/mitigation-checklist.md per la checklist completa. Riepilogo:

    • Aggiornare Amelia (Premium) alla versione corretta appena il fornitore ne rilascia una (controllare il changelog oltre la 9.6.2).
    • Se l'applicazione immediata della patch non è possibile, limitare l'accesso pubblico agli endpoint REST del plugin tramite una regola WAF che blocchi le chiamate non autenticate alle route di aggiornamento cliente/fornitore.
    • Controllare ora tutti gli account wpamelia-manager e administrator esistenti — il CVE è stato prenotato a maggio 2026, quindi lo sfruttamento potrebbe precedere la divulgazione pubblica.
    • Ruotare le credenziali per tutti gli account amministratore come precauzione su qualsiasi sito che esegue una versione interessata.
    • Considerare una patch virtuale tramite un WAF WordPress gestito in attesa di una correzione ufficiale.

    Riferimenti

    • references/sources.md — Avviso Wordfence, voce OffSeq Threat Radar e collegamenti al changelog del fornitore.

    Disclaimer

    Questo repository è pubblicato solo per scopi difensivi ed educativi. Contiene analisi, logica di rilevamento e linee guida di mitigazione derivate da divulgazioni pubbliche di vulnerabilità. Non viene fornito alcun codice di exploit funzionante. Utilizzare queste informazioni solo su sistemi che si è autorizzati a testare e difendere.


    Mantenuto da Sentinel AI Defense · Risultati condivisi responsabilmente nell'ambito della divulgazione coordinata.

    Scarica lo strumento