CVE-2026-80099
Various Newfold Plugins の各種バージョン - 空のシークレットによる Bearer トークン検証を悪用した未認証の認証バイパス
- 公開済み
- 2026/09/09
- 更新済み
- 2026/09/09
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/09/12
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 42.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
複数のNewfoldプラグインが認証バイパスの脆弱性に影響を受けています。この脆弱性は、プラグインがwp-module-dataモジュールをバンドルしているために存在します。このモジュール内で、`rest_authentication_errors`フィルターに登録され、したがって認証されていないすべてのREST APIリクエストに対して評価される`authenticate()`メソッドは、HMAC形式のBearerトークン比較を実行しますが、`HiiveConnection::get_auth_token()`が`false`を返すとこれが破綻します。PHPは`strrev(false)`を`strrev('')`に強制変換し、シークレットソルトが公開されている定数`hash('sha256', '') = e3b0c44...`に縮退する一方、残りのすべてのハッシュ入力(HTTPメソッド、リクエストURL、生のリクエストボディ、および`X-Timestamp`ヘッダー)は完全に攻撃者の制御下に置かれます。これにより、認証されていない攻撃者が完全にオフラインで有効なBearerトークンを計算し、トークン等価チェックを通過し、`get_users(['role' => 'administrator'])`によって返される最初の管理者に対して`wp_set_current_user()`が呼び出されることが可能になり、完全な管理者レベルのアクセスが付与され、新しい管理者アカウントの作成や完全なサイト乗っ取りの達成など、任意のREST API操作が可能になります。脆弱なバージョンは、WP Plugin Crazy Domains(<= 2.5.2)、WP Plugin Web(<= 2.3.4)、WP Plugin Hostgator(<= 3.1.0)、WP Plugin Bluehost(<= 4.17.1)です。影響を受けるモジュールは、バージョン2.9.4以下(2.9.4を含む)で脆弱です。
ソース
1Newfoldプラグイン(wp-module-data <= 2.9.7)未認証
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。