
Análise defensiva do CVE-2026-9055, uma escalada de privilégios não autenticada no plugin de reservas Amelia para WordPress. Fornece detalhamento da causa raiz, orientações de detecção, IoCs e checklist de mitigação. Sem código de exploit.
Relatório de pesquisa da Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui para esta vulnerabilidade.
Uma vulnerabilidade de escalada de privilégios não autenticada no plugin de agendamento WordPress Amelia (Premium) que permite a um atacante sem nenhuma conta escalar de visitante anônimo a administrador completo do site através de um abuso em múltiplas etapas dos endpoints de atualização de cliente/provedor.
A CVE-2026-9055 é uma vulnerabilidade de Gerenciamento de Privilégios Impróprio (CWE-269) no plugin Booking for Appointments and Events Calendar – Amelia (Premium) para WordPress, afetando as versões 8.0 até 9.6.2. A falha decorre da validação insuficiente do parâmetro type controlado pelo atacante no endpoint de atualização de cliente, combinada com o tratamento não verificado do parâmetro externalId.
A Wordfence atribuiu a CVE e a publicou em 2 de setembro de 2026, com data de reserva em 20 de maio de 2026. Ela possui uma pontuação base CVSS v3.1 de 9.8 (Crítica):
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Isso reflete uma falha explorável pela rede, de baixa complexidade, que não exige privilégios nem interação do usuário.
| Atributo | Valor |
|---|---|
| ID CVE | CVE-2026-9055 |
| CVSS v3.1 | 9.8 (Crítica) |
| CWE | CWE-269 — Gerenciamento de Privilégios Impróprio |
| Vetor de Ataque | Rede |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Nenhuma |
| Atribuidor | Wordfence |
| Reservada | 2026-05-20 |
| Publicada | 2026-09-02 |
Verifique o changelog oficial do fornecedor para a versão corrigida, em vez de confiar apenas nos números de versão.
A vulnerabilidade reside no tratamento da atribuição de função no endpoint REST de atualização de cliente. Em alto nível (sem etapas de exploração incluídas):
type fornecido pelo atacante ao decidir qual função atribuir a um registro de cliente, em vez de derivar a função do estado de autorização no lado do servidor.externalId é definido como 0, o manipulador aciona a criação de um usuário WordPress com a função wpamelia-manager — uma função interna privilegiada usada pelo plugin.Isso espelha um padrão mais amplo observado em vários CVEs de plugins WordPress neste ciclo (por exemplo, CVE-2026-0844, CVE-2026-4021): parâmetros que definem privilégios ou funções aceitos da entrada do cliente sem revalidação contra o estado de autorização mantido no servidor.
Visitante não autenticado
→ envia solicitação forjada ao endpoint de atualização de cliente (type + externalId=0)
→ conta WordPress criada com a função wpamelia-manager
→ sessão de nível de gerente usada contra o endpoint de atualização de provedor
→ entidade de provedor vinculada ao ID de usuário de um administrador existente
→ credenciais do administrador sobrescritas
→ tomada total do site
Nenhum macro, preparação de payload ou infraestrutura C2 externa é necessária nesta fase — esta é uma cadeia pura de falha lógica confinada à superfície da API REST do WordPress.
Consulte detection/detection-guidance.md para o conjunto completo de regras. Resumo:
/wp-json/amelia/v1/...).externalId=0 emparelhado com um campo type, especialmente de sessões sem autenticação prévia.wp_usermeta / wp_capabilities para atribuição inesperada da função wpamelia-manager ou elevação para administrator fora da atividade administrativa conhecida.wpamelia-manager que os administradores não criaram.Consulte detection/mitigation-checklist.md para a lista de verificação completa. Resumo:
wpamelia-manager e administrator — a CVE foi reservada em maio de 2026, portanto a exploração pode ser anterior à divulgação pública.references/sources.md — Aviso da Wordfence, entrada do OffSeq Threat Radar e links do changelog do fornecedor.Este repositório é publicado apenas para fins defensivos e educacionais. Ele contém análise, lógica de detecção e orientações de mitigação derivadas de divulgações públicas de vulnerabilidades. Nenhum código de exploit funcional é fornecido. Use estas informações apenas em sistemas que você está autorizado a testar e defender.
Mantido pela Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.