
Защитный анализ CVE-2026-9055 — неаутентифицированное повышение привилегий в плагине бронирования Amelia для WordPress. Содержит разбор первопричины, рекомендации по обнаружению, индикаторы компрометации (IoCs) и чек-лист по смягчению последствий. Кода эксплойта нет.
Исследовательский отчёт Sentinel AI Defense. Только защитный анализ — рабочий эксплойт или PoC для данной уязвимости здесь не публикуется.
Уязвимость повышения привилегий без аутентификации в премиальном плагине бронирования Amelia (Premium) для WordPress, которая позволяет атакующему без какого-либо аккаунта пройти путь от анонимного посетителя до полного администратора сайта через многошаговое злоупотребление конечными точками обновления клиентов/провайдеров.
CVE-2026-9055 — это уязвимость некорректного управления привилегиями (CWE-269) в плагине Booking for Appointments and Events Calendar – Amelia (Premium) для WordPress, затрагивающая версии 8.0 – 9.6.2. Дефект вызван недостаточной проверкой управляемого атакующим параметра type в конечной точке обновления клиента в сочетании с непроверенной обработкой параметра externalId.
Wordfence присвоила CVE и опубликовала его 2 сентября 2026 года, с датой резервирования 20 мая 2026 года. Базовая оценка CVSS v3.1 составляет 9.8 (критическая):
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Это отражает эксплуатируемую по сети уязвимость низкой сложности, не требующую привилегий и взаимодействия с пользователем.
| Атрибут | Значение |
|---|---|
| CVE ID | CVE-2026-9055 |
| CVSS v3.1 | 9.8 (критическая) |
| CWE | CWE-269 — некорректное управление привилегиями |
| Вектор атаки | Сеть |
| Требуемые привилегии | Нет |
| Взаимодействие с пользователем | Нет |
| Назначитель | Wordfence |
| Зарезервировано | 2026-05-20 |
| Опубликовано | 2026-09-02 |
Проверяйте официальный журнал изменений вендора для исправленной версии, а не полагайтесь только на номера версий.
Уязвимость находится в обработке назначения ролей в REST-конечной точке обновления клиента. На высоком уровне (без шагов эксплуатации):
type, предоставленному атакующим, при принятии решения о назначении роли записи клиента, вместо того чтобы выводить роль из состояния авторизации на стороне сервера.externalId установлен в 0, обработчик запускает создание пользователя WordPress с ролью wpamelia-manager — привилегированной внутренней ролью, используемой плагином.Это отражает более широкую закономерность, наблюдаемую в нескольких CVE плагинов WordPress в этом цикле (например, CVE-2026-0844, CVE-2026-4021): параметры, определяющие привилегии или роли, принимаются из клиентского ввода без повторной проверки относительно состояния авторизации на сервере.
Анонимный посетитель
→ отправляет подделанный запрос к конечной точке обновления клиента (type + externalId=0)
→ создаётся аккаунт WordPress с ролью wpamelia-manager
→ сессия уровня менеджера используется против конечной точки обновления провайдера
→ сущность провайдера привязывается к ID существующего администратора
→ учётные данные администратора перезаписываются
→ полный захват сайта
На этом этапе не требуются макросы, промежуточная подготовка полезной нагрузки или внешняя C2-инфраструктура — это чистая цепочка логических ошибок, ограниченная поверхностью WordPress REST API.
См. detection/detection-guidance.md для полного набора правил. Кратко:
/wp-json/amelia/v1/...).externalId=0 в паре с полем type, особенно из сессий без предварительной аутентификации.wp_usermeta / wp_capabilities на предмет неожиданного назначения роли wpamelia-manager или повышения до administrator вне известной активности администраторов.wpamelia-manager, которых администраторы не создавали.См. detection/mitigation-checklist.md для полного контрольного списка. Кратко:
wpamelia-manager и administrator сейчас — CVE была зарезервирована ещё в мае 2026 года, поэтому эксплуатация может предшествовать публичному раскрытию.references/sources.md — рекомендация Wordfence, запись OffSeq Threat Radar и ссылки на журнал изменений вендора.Этот репозиторий опубликован только в защитных и образовательных целях. Он содержит анализ, логику обнаружения и рекомендации по смягчению, полученные из публичных раскрытий уязвимостей. Функциональный код эксплойта не предоставляется. Используйте эту информацию только на системах, которые вы уполномочены тестировать и защищать.
Поддерживается Sentinel AI Defense · Результаты передаются ответственно в рамках скоординированного раскрытия.