
Analisi difensiva di CVE-2026-9055, un'escalation di privilegi non autenticata nel plugin di prenotazione WordPress Amelia. Fornisce analisi della causa principale, indicazioni di rilevamento, IoC e checklist di mitigazione. Nessun codice di exploit.
Analisi di ricerca di Sentinel AI Defense. Solo analisi difensiva — nessun exploit funzionante o PoC viene pubblicato qui per questa vulnerabilità.
Una vulnerabilità di escalation dei privilegi non autenticata nel plugin WordPress per prenotazioni Amelia (Premium) che consente a un attaccante senza alcun account di passare da visitatore anonimo ad amministratore completo del sito attraverso un abuso in più fasi degli endpoint di aggiornamento cliente/fornitore.
CVE-2026-9055 è una vulnerabilità di Gestione Inappropriata dei Privilegi (CWE-269) nel plugin WordPress Booking for Appointments and Events Calendar – Amelia (Premium), che interessa le versioni 8.0 fino alla 9.6.2. Il difetto deriva da una validazione insufficiente del parametro type controllato dall'attaccante sull'endpoint di aggiornamento cliente, combinata con una gestione non controllata del parametro externalId.
Wordfence ha assegnato il CVE e lo ha pubblicato il 2 settembre 2026, con una data di prenotazione del 20 maggio 2026. Il punteggio base CVSS v3.1 è 9.8 (Critico):
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Questo riflette un difetto sfruttabile in rete, a bassa complessità, che non richiede privilegi né interazione con l'utente.
| Attributo | Valore |
|---|---|
| ID CVE | CVE-2026-9055 |
| CVSS v3.1 | 9.8 (Critico) |
| CWE | CWE-269 — Gestione Inappropriata dei Privilegi |
| Vettore di Attacco | Rete |
| Privilegi Richiesti | Nessuno |
| Interazione Utente | Nessuna |
| Assegnatario | Wordfence |
| Prenotato | 2026-05-20 |
| Pubblicato | 2026-09-02 |
Verificare il changelog ufficiale del fornitore per la versione corretta piuttosto che affidarsi solo ai numeri di versione.
La vulnerabilità risiede nella gestione dell'assegnazione dei ruoli nell'endpoint REST di aggiornamento cliente. A livello generale (senza passaggi di sfruttamento inclusi):
type fornito dall'attaccante quando decide quale ruolo assegnare a un record cliente, invece di derivare il ruolo dallo stato di autorizzazione lato server.externalId è impostato su 0, il gestore attiva la creazione di un utente WordPress con il ruolo wpamelia-manager — un ruolo interno privilegiato utilizzato dal plugin.Questo rispecchia un modello più ampio osservato in diversi CVE di plugin WordPress in questo ciclo (ad es. CVE-2026-0844, CVE-2026-4021): parametri che definiscono privilegi o ruoli accettati dall'input del client senza essere ri-validati rispetto allo stato di autorizzazione detenuto dal server.
Visitatore non autenticato
→ invia richiesta manipolata all'endpoint di aggiornamento cliente (type + externalId=0)
→ account WordPress creato con ruolo wpamelia-manager
→ sessione a livello manager usata contro l'endpoint di aggiornamento fornitore
→ entità fornitore collegata all'ID utente di un amministratore esistente
→ credenziali dell'amministratore sovrascritte
→ compromissione completa del sito
Non sono necessari macro, staging di payload o infrastruttura C2 esterna in questa fase — questa è una pura catena di difetti logici confinata alla superficie dell'API REST di WordPress.
Vedere detection/detection-guidance.md per l'insieme completo di regole. Riepilogo:
/wp-json/amelia/v1/...).externalId=0 abbinato a un campo type, specialmente da sessioni senza autenticazione precedente.wp_usermeta / wp_capabilities per assegnazioni inattese del ruolo wpamelia-manager o elevazioni a administrator al di fuori dell'attività amministrativa nota.wpamelia-manager che gli amministratori non hanno creato.Vedere detection/mitigation-checklist.md per la checklist completa. Riepilogo:
wpamelia-manager e administrator esistenti — il CVE è stato prenotato a maggio 2026, quindi lo sfruttamento potrebbe precedere la divulgazione pubblica.references/sources.md — Avviso Wordfence, voce OffSeq Threat Radar e collegamenti al changelog del fornitore.Questo repository è pubblicato solo per scopi difensivi ed educativi. Contiene analisi, logica di rilevamento e linee guida di mitigazione derivate da divulgazioni pubbliche di vulnerabilità. Non viene fornito alcun codice di exploit funzionante. Utilizzare queste informazioni solo su sistemi che si è autorizzati a testare e difendere.
Mantenuto da Sentinel AI Defense · Risultati condivisi responsabilmente nell'ambito della divulgazione coordinata.