Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-14281 — Escalação de privilégios não autenticada no WordPress WAWP (Automation Web Platform) ≤ 4.8.6 via signup REST público e wawp_custom_fields não sanitizado → admin. PoC em Python de verificação/exploração (PoCbit). | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-14281
Escalada de PrivilégiosReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmurrez/cve-2026-14281

CVE-2026-14281

Escalação de privilégios não autenticada no WordPress WAWP (Automation Web Platform) ≤ 4.8.6 via signup REST público e wawp_custom_fields não sanitizado → admin. PoC em Python de verificação/exploração (PoCbit).

12há 9h 24mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2026-14281 — WAWP (Automation Web Platform) Escalação de Privilégios Não Autenticada

PoC em Python 3 para CVE-2026-14281 no plugin WordPress Automation Web Platform (automation-web-platform — WAWP / Notifications & OTP for WooCommerce).

PoCbit

Listado em PoCbit — catálogo da comunidade: https://pocbit.org/pocs/

A execução do PoC imprime um cabeçalho PoCbit; as linhas JSONL incluem pocbit, pocbit_catalog e pocbit_page.

PlataformaPlugin WordPress
ComponenteAutomation Web Platform (WAWP)
Afetado≤ 4.8.6
Corrigido em> 4.8.6 (atualize para a versão estável mais recente)
CVSS 3.19.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
AutenticaçãoNão autenticada
VetorREST público POST /wp-json/wawp/v1/signup/signup

Resumo

O manipulador REST de cadastro (public_permissions_check) aceita wawp_custom_fields, mapeia-o para custom_fields_data e, após wp_insert_user(), grava cada chave com update_user_meta() sem uma allowlist. Atacantes podem definir wp_capabilities e wp_user_level para obter administrador.

Código relevante (4.8.6): includes/api/class-wawp-rest-settings-api.php (/signup/(?P<op>…)), includes/auth-services/class-wawp-otp-service.php (wawp_custom_fields → custom_fields_data), includes/auth-services/class-wawp-signup.php (finish_registration_logic).

Quando o OTP de cadastro está ativado, a primeira chamada signup pode parar em otp_verify (desafio enviado) e o registro só é concluído após o OTP — a cadeia completa de admin não autenticado pode exigir OTP desativado ou um bypass de OTP separado. O PoC reporta otp_required nesse caso.

Requisitos

root@kitploit:~
pip install -r requirements.txt

Python 3.8+.

Uso

root@kitploit:~
# Version + REST surface + optional live signup probe (creates a throwaway user if OTP off)
python poc.py -u https://target.example --mode check

# Register admin-capable user (authorized targets only)
python poc.py -u https://target.example --mode exploit --verify

# Mass scan
python poc.py --list targets.example.txt --mode check --threads 20 --quiet

# JSON to stdout (single target)
python poc.py -u https://target.example --mode check 2>nul

Saída

ArquivoSignificado
cve_2026_14281_results.jsonlJSON completo por alvo
hits.txtHosts candidatos (check) ou url|email|password (exploit)
candidates.jsonlResumo do modo check

Valores de status (check)

Dicas FOFA

root@kitploit:~
body="/wp-content/plugins/automation-web-platform/"
body="/wp-json/wawp/"

Legal

Use apenas em sistemas que você possui ou tem permissão explícita para testar.

Baixar ferramenta
StatusSignificado
exploit_confirmed_probeSondagem de cadastro concluída (OTP desativado); caminho de injeção de meta ativo
vulnerable_otp_blocks_signupPlugin/versão + REST OK; etapa de OTP bloqueia o cadastro em uma única tentativa
vulnerable_rest_signupVersão vulnerável; REST acessível (sondagem inconclusiva)
patchedVersão > 4.8.6
no_pluginPlugin não detectado