CVE-2026-14378
DevKit Pro <= 2.3.0 - 未認証の認証バイパスによる管理者アカウント乗っ取り - フロントエンドの復元スイッチフローにおける 'original_user_id' Cookie 経由
- 公開済み
- 2026/10/02
- 更新済み
- 2026/10/02
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/10/02
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H概要
WordPress用のDevKit Proプラグインは、バージョン2.3.0以下(2.3.0を含む)のすべてのバージョンにおいて、管理者アカウントの乗っ取りにつながる認証バイパスの脆弱性があります。これは、`revert_switch`ハンドラーが攻撃者に制御された`original_user_id` Cookieを特権IDとして信頼していることが原因です。`verify_nonce_and_capability()`は、`current_user_can()`による実際のリクエスト元ではなく、Cookieで識別されたユーザーに対して`manage_options`ケーパビリティを誤ってチェックしています。一方、スイッチバックフォームと有効なセッションに紐づいたnonceは、そのCookieが存在する場合、`wp_footer`を介して未認証ユーザーを含むすべての訪問者に公開されます。これにより、未認証の攻撃者が`original_user_id` Cookieを任意の管理者のユーザーIDに設定し、レンダリングされたnonceを収集して`revert_switch`ハンドラーにPOSTで送り返すことが可能になり、`wp_set_auth_cookie()`が管理者のIDで呼び出され、攻撃者に完全な管理者レベルの認証済みセッションとサイト全体の乗っ取りを許すことになります。
ソース
CVE-2026-14378 の Python PoC スキャナーおよびエクスプロイト。DevKit Pro WordPress プラグインにおける、偽造された original_user_id Cookie を介した認証前の管理者セッション乗っ取りです。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。