Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-14281 — Escalatione di privilegi non autenticato in WordPress WAWP (Automation Web Platform) ≤ 4.8.6 tramite registrazione REST pubblica e wawp_custom_fields non sanificati → admin. PoC Python di verifica/exploit (PoCbit). | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-14281
Escalation di PrivilegiRicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-14281

CVE-2026-14281

Escalatione di privilegi non autenticato in WordPress WAWP (Automation Web Platform) ≤ 4.8.6 tramite registrazione REST pubblica e wawp_custom_fields non sanificati → admin. PoC Python di verifica/exploit (PoCbit).

129h 24m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

CVE-2026-14281 — WAWP (Automation Web Platform) Escalation de privilèges non authentifiée

PoC in Python 3 per CVE-2026-14281 nel plugin WordPress Automation Web Platform (automation-web-platform — WAWP / Notifications & OTP for WooCommerce).

PoCbit

Elencato su PoCbit — catalogo della community: https://pocbit.org/pocs/

L'esecuzione del PoC stampa un'intestazione PoCbit; le righe JSONL includono pocbit, pocbit_catalog e pocbit_page.

PiattaformaPlugin WordPress
ComponenteAutomation Web Platform (WAWP)
Affetto≤ 4.8.6
Corretto in> 4.8.6 (aggiornare all'ultima versione stabile)
CVSS 3.19.8 Critico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
AutenticazioneNon autenticato
VettoreREST pubblico POST /wp-json/wawp/v1/signup/signup

Riepilogo

Il gestore REST di registrazione (public_permissions_check) accetta wawp_custom_fields, lo mappa su custom_fields_data e, dopo wp_insert_user(), scrive ogni chiave con update_user_meta() senza una allowlist. Gli attaccanti possono impostare wp_capabilities e wp_user_level per ottenere i privilegi di amministratore.

Codice rilevante (4.8.6): includes/api/class-wawp-rest-settings-api.php (/signup/(?P<op>…)), includes/auth-services/class-wawp-otp-service.php (wawp_custom_fields → custom_fields_data), includes/auth-services/class-wawp-signup.php (finish_registration_logic).

Quando l'OTP di registrazione è abilitato, la prima chiamata a signup può fermarsi a otp_verify (challenge inviata) e la registrazione termina solo dopo l'OTP — la catena completa di admin non autenticato potrebbe richiedere l'OTP disabilitato o un bypass OTP separato. In tal caso il PoC segnala otp_required.

Requisiti

root@kitploit:~
pip install -r requirements.txt

Python 3.8+.

Utilizzo

root@kitploit:~
# Version + REST surface + optional live signup probe (creates a throwaway user if OTP off)
python poc.py -u https://target.example --mode check

# Register admin-capable user (authorized targets only)
python poc.py -u https://target.example --mode exploit --verify

# Mass scan
python poc.py --list targets.example.txt --mode check --threads 20 --quiet

# JSON to stdout (single target)
python poc.py -u https://target.example --mode check 2>nul

Output

FileSignificato
cve_2026_14281_results.jsonlJSON completo per target
hits.txtHost candidati (check) o url|email|password (exploit)
candidates.jsonlRiepilogo della modalità check

Valori di stato (check)

Suggerimenti FOFA

root@kitploit:~
body="/wp-content/plugins/automation-web-platform/"
body="/wp-json/wawp/"

Note legali

Utilizzare solo su sistemi di propria proprietà o per i quali si dispone di esplicita autorizzazione al test.

Scarica lo strumento
StatoSignificato
exploit_confirmed_probeProbe di registrazione completata (OTP off); percorso di iniezione meta attivo
vulnerable_otp_blocks_signupPlugin/versione + REST OK; lo step OTP blocca la registrazione one-shot
vulnerable_rest_signupVersione vulnerabile; REST raggiungibile (probe inconcludente)
patchedVersione > 4.8.6
no_pluginPlugin non rilevato