CVE-2026-14378
DevKit Pro <= 2.3.0 — Неаутентифицированный обход аутентификации с захватом учётной записи администратора через cookie 'original_user_id' в потоке переключения возврата во фронтенде
- Опубликовано
- 2 окт. 2026 г.
- Обновлено
- 2 окт. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 2 окт. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HРезюме
Плагин DevKit Pro для WordPress уязвим к обходу аутентификации, ведущему к захвату учётной записи администратора, во всех версиях до 2.3.0 включительно. Это происходит из-за того, что обработчик `revert_switch` доверяет контролируемому злоумышленником cookie `original_user_id` как привилегированной идентичности: `verify_nonce_and_capability()` некорректно проверяет возможность `manage_options` у пользователя, идентифицированного cookie, а не у фактического запрашивающего через `current_user_can()`, в то время как форма обратного переключения и действительный привязанный к сессии nonce публично выводятся через `wp_footer` любому посетителю — включая неаутентифицированных пользователей — всякий раз, когда этот cookie присутствует. Это позволяет неаутентифицированным злоумышленникам установить cookie `original_user_id` в значение ID пользователя любого администратора, собрать отрендеренный nonce и отправить его обратно в обработчик `revert_switch`, что приводит к вызову `wp_set_auth_cookie()` с ID администратора и предоставляет злоумышленнику полноценную аутентифицированную сессию уровня администратора и полный захват сайта.
Источники
Python PoC-сканер и эксплойт для CVE-2026-14378 — захват сессии администратора до аутентификации в WordPress-плагине DevKit Pro через подделку cookie original_user_id.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.