
CVE-2026-81294 の概念実証およびラボ再現。これは WordPress Authorizer プラグインにおける、検証されていない OAuth2 メールマッチングを悪用した未認証の権限昇格です。
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-81294
WordPress — Authorizer 3.15.1 — Paul Ryan
Authorizer <= 3.15.1 バージョンにおける未認証の権限昇格。
| CVE | CVE-2026-81294 · CVE.org |
| CWE | CWE-266 |
| CVSS | Critical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Product | WordPress — Authorizer |
| Affected | 3.15.1 までのすべてのバージョン(含む) |
| Patched | 3.15.2 以降 |
| Auth | なし(ソースマップを参照) |
| License | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない |
GitHub の emails[] を verified なしで扱うことが開示されたシンクである。ラボは同じ email_verified チェック欠如を持つ汎用 OAuth2 である。HTTP は GET wp-login.php?external=oauth2。
GET/wp-login.php?external=oauth2GET /wp-login.php?external=oauth2 (keep PHPSESSID)302 /oauth-mock/authorize then 302 back with code+stateWP exchanges token, userinfo [email protected] unverifiedget_user_by email admin, wp_set_auth_cookieGET /?auth_lab=1 POCWitness81294OAuth 後の GET /?auth_lab=1 が POCWitness81294 である。その文字列を含まないログインページ HTML は該当しない。
まずこれを行う: Authorizer を 3.15.2 以降に更新する。
アップグレード後の確認
CVE-2026-81294-Abraxas-Labs.py を再実行する: マッピングされた witness が出現してはならない。すぐに更新できない場合
http://127.0.0.1:8088(またはバインドしたループバック)のみを対象とすること。このスクリプトをインターネットに向けないこと。
python3 CVE-2026-81294-Abraxas-Labs.py
成功とは、レスポンスボディに上記の witness が含まれることである。一般的な 200 HTML は該当しない。
再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージを使用。
cd lab
docker compose up --force-recreate
YAML がローカルディレクトリをマウントする場合(バージョンテーブルからのプラグイン zip / ソースタグ)、Compose の隣に脆弱な製品ツリーをバインドすること。127.0.0.1 以外は公開しないこと。
プラグインディレクトリ: authorizer
Trac ブラウザ: plugins.trac.wordpress.org/authorizer
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-81294 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-81294`
- CWE: CWE-266
- published: 2026-09-02T12:17:12.783
## NVD description
Unauthenticated Privilege Escalation in Authorizer <= 3.15.1 versions.
## MITRE description
Unauthenticated Privilege Escalation in Authorizer <= 3.15.1 versions.
## Affected
- Paul Ryan Authorizer n/a affected
## References (JSON sources only)
- https://patchstack.com/database/wordpress/plugin/authorizer/vulnerability/wordpress-authorizer-plugin-3-15-1-privilege-escalation-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-xppg-27gw-vxcj
- https://nvd.nist.gov/vuln/detail/CVE-2026-81294
## GitHub advisory
Unauthenticated Privilege Escalation in Authorizer <= 3.15.1 versions.
Unauthenticated Privilege Escalation in Authorizer <= 3.15.1 versions.
この開示パックは GNU Affero General Public License v3.0 の下でライセンスされている。LICENSE を参照。
このパックはベンダー、サイト所有者、およびライセンスされたラボ向けである。スクリプトは 127.0.0.1 と通信する。所有していないシステムに対して使用することは Abraxas Labs によって許可されていない。保証はない。