CVE-2026-14281
Automation Web Platform <= 4.8.6 — Неаутентифицированное повышение привилегий через параметр 'wawp_custom_fields'
- Опубликовано
- 25 сент. 2026 г.
- Обновлено
- 25 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 25 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HРезюме
The Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code plugin for WordPress уязвим к повышению привилегий во всех версиях вплоть до 4.8.6 включительно. Это вызвано отсутствием проверки прав доступа к публично доступному REST-маршруту `POST /wp-json/wawp/v1/signup/<op>` и отсутствием белого списка ключей в функции `finish_registration_logic`, которая копирует контролируемый злоумышленником параметр `wawp_custom_fields` напрямую в `update_user_meta()` — что позволяет вызывающей стороне задавать такие чувствительные мета-ключи, как `wp_capabilities` и `wp_user_level`. Это даёт возможность неаутентифицированным злоумышленникам зарегистрировать новую учётную запись с ролью администратора и получить полный административный доступ к сайту. Когда при регистрации включена проверка OTP, сессионный токен OTP (`otp_transient`) возвращается в открытом виде в теле HTTP-ответа, а обработчик `handle_magic_link_request()` помечает этот токен как подтверждённый при любом неаутентифицированном GET-запросе, содержащем его, при этом значение OTP-кода никогда не проверяется — что делает этап OTP тривиально обходимым без необходимости доступа к почтовому ящику или SMS.
Источники
Неаутентифицированное повышение привилегий в WordPress WAWP (Automation Web Platform) ≤ 4.8.6 через публичную регистрацию по REST и несанитизированные wawp_custom_fields → admin. Python PoC для проверки/эксплуатации (PoCbit).
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.