CVE-2026-80099
Diversos Plugins Newfold em Diversas Versões - Bypass de Autenticação Não Autenticado via Validação de Bearer Token com Segredo Vazio
- Publicado
- 9 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 12 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 42,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vários novos plugins da Newfold são vulneráveis a Bypass de Autenticação. A vulnerabilidade existe porque os plugins incluem o módulo wp-module-data. No módulo, o método `authenticate()` — registrado no filtro `rest_authentication_errors` e, portanto, avaliado para cada solicitação de API REST não autenticada — realiza uma comparação de token Bearer no estilo HMAC que degenera quando `HiiveConnection::get_auth_token()` retorna `false`: o PHP converte `strrev(false)` para `strrev('')`, reduzindo o salt secreto à constante publicamente conhecida `hash('sha256', '') = e3b0c44...`, enquanto todas as entradas de hash restantes (método HTTP, URL da solicitação, corpo bruto da solicitação e o cabeçalho `X-Timestamp`) permanecem totalmente controladas pelo atacante. Isso torna possível para atacantes não autenticados calcular um token Bearer válido inteiramente offline, passar na verificação de igualdade do token e fazer com que `wp_set_current_user()` seja invocado contra o primeiro administrador retornado por `get_users(['role' => 'administrator'])`, concedendo acesso total de nível de administrador e permitindo operações arbitrárias na API REST, como criar novas contas de administrador e obter controle total do site. As versões vulneráveis são WP Plugin Crazy Domains (<= 2.5.2), WP Plugin Web (<= 2.3.4), WP Plugin Hostgator (<= 3.1.0), WP Plugin Bluehost (<= 4.17.1). O módulo afetado é vulnerável em versões até, e incluindo, 2.9.4.
Fontes
1Plugins Newfold (wp-module-data <= 2.9.7) Não autenticado
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.