CVE-2026-14378
DevKit Pro <= 2.3.0 - Bypass de Autenticação Não Autenticado para Tomada de Conta de Administrador via Cookie 'original_user_id' no Fluxo de Reversão de Troca do Frontend
- Publicado
- 2 de out. de 2026
- Atualizado
- 2 de out. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 2 de out. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumo
O plugin DevKit Pro para WordPress é vulnerável a Bypass de Autenticação que Leva à Tomada de Conta de Administrador em todas as versões até, e incluindo, a 2.3.0. Isso ocorre porque o manipulador `revert_switch` confia no cookie `original_user_id` controlado pelo atacante como a identidade privilegiada: `verify_nonce_and_capability()` verifica incorretamente a capacidade `manage_options` no usuário identificado pelo cookie em vez de no solicitante real via `current_user_can()`, enquanto o formulário de retorno e um nonce válido vinculado à sessão são emitidos publicamente via `wp_footer` para qualquer visitante — incluindo usuários não autenticados — sempre que esse cookie estiver presente. Isso torna possível para atacantes não autenticados definir o cookie `original_user_id` para o ID de usuário de qualquer administrador, coletar o nonce renderizado e enviá-lo de volta ao manipulador `revert_switch`, fazendo com que `wp_set_auth_cookie()` seja chamado com o ID do administrador e concedendo ao atacante uma sessão autenticada com nível de administrador completo e a tomada de controle total do site.
Fontes
Scanner PoC em Python e exploit para CVE-2026-14378, uma tomada de sessão de administrador pré-autenticação no plugin WordPress DevKit Pro através de cookie original_user_id forjado.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.