Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-14281 — Неаутентифицированное повышение привилегий в WordPress WAWP (Automation Web Platform) ≤ 4.8.6 через публичную регистрацию по REST и несанитизированные wawp_custom_fields → admin. Python PoC для проверки/эксплуатации (PoCbit). | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-14281
Повышение привилегийРазведкаСканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubmurrez/cve-2026-14281

CVE-2026-14281

Неаутентифицированное повышение привилегий в WordPress WAWP (Automation Web Platform) ≤ 4.8.6 через публичную регистрацию по REST и несанитизированные wawp_custom_fields → admin. Python PoC для проверки/эксплуатации (PoCbit).

127 ч 36 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2026-14281 — WAWP (Automation Web Platform) Неаутентифицированное повышение привилегий

Python 3 PoC для CVE-2026-14281 в плагине WordPress Automation Web Platform (automation-web-platform — WAWP / Notifications & OTP for WooCommerce).

PoCbit

Указан на PoCbit — каталог сообщества: https://pocbit.org/pocs/

При запуске PoC выводится заголовок PoCbit; строки JSONL содержат pocbit, pocbit_catalog и pocbit_page.

ПлатформаПлагин WordPress
КомпонентAutomation Web Platform (WAWP)
Уязвимые версии≤ 4.8.6
Исправлено в> 4.8.6 (обновитесь до последней стабильной версии)
CVSS 3.19.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
АутентификацияНе требуется
ВекторПубличный REST POST /wp-json/wawp/v1/signup/signup

Краткое описание

Обработчик REST для регистрации (public_permissions_check) принимает wawp_custom_fields, сопоставляет его с custom_fields_data и после wp_insert_user() записывает каждый ключ через update_user_meta() без списка разрешённых полей. Злоумышленники могут установить wp_capabilities и wp_user_level, чтобы получить права администратора.

Соответствующий код (4.8.6): includes/api/class-wawp-rest-settings-api.php (/signup/(?P<op>…)), includes/auth-services/class-wawp-otp-service.php (wawp_custom_fields → custom_fields_data), includes/auth-services/class-wawp-signup.php (finish_registration_logic).

Когда OTP при регистрации включён, первый вызов signup может остановиться на otp_verify (запрос отправлен), и регистрация завершается только после OTP — полная цепочка неаутентифицированного получения прав администратора может потребовать отключённого OTP или отдельного обхода OTP. В этом случае PoC сообщает otp_required.

Требования

root@kitploit:~
pip install -r requirements.txt

Python 3.8+.

Использование

root@kitploit:~
# Version + REST surface + optional live signup probe (creates a throwaway user if OTP off)
python poc.py -u https://target.example --mode check

# Register admin-capable user (authorized targets only)
python poc.py -u https://target.example --mode exploit --verify

# Mass scan
python poc.py --list targets.example.txt --mode check --threads 20 --quiet

# JSON to stdout (single target)
python poc.py -u https://target.example --mode check 2>nul

Вывод

ФайлЗначение
cve_2026_14281_results.jsonlПолный JSON по каждой цели
hits.txtХосты-кандидаты (check) или url|email|password (exploit)
candidates.jsonlСводка режима check

Значения статуса (check)

Подсказки FOFA

root@kitploit:~
body="/wp-content/plugins/automation-web-platform/"
body="/wp-json/wawp/"

Правовая информация

Используйте только в системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.

Скачать инструмент
СтатусЗначение
exploit_confirmed_probeПроверочная регистрация завершена (OTP выключен); путь инъекции метаданных активен
vulnerable_otp_blocks_signupПлагин/версия + REST в порядке; шаг OTP блокирует одношаговую регистрацию
vulnerable_rest_signupУязвимая версия; REST доступен (проверка не дала результата)
patchedВерсия > 4.8.6
no_pluginПлагин не обнаружен