CVE-2026-14281
Automation Web Platform <= 4.8.6 - 通过 'wawp_custom_fields' 参数导致的未认证权限提升
- 已发布
- 2026年9月25日
- 已更新
- 2026年9月25日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年9月25日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H总结
Automation Web Platform – Notifications and OTP for WooCommerce、Advanced Country Code 插件(适用于 WordPress)在所有版本(包括 4.8.6)中存在权限提升漏洞。该漏洞源于公开可访问的 REST 路由 `POST /wp-json/wawp/v1/signup/<op>` 缺少权限强制检查,以及 `finish_registration_logic` 函数中缺少密钥允许列表,该函数将攻击者可控的 `wawp_custom_fields` 参数直接复制到 `update_user_meta()` 中——从而允许调用者设置诸如 `wp_capabilities` 和 `wp_user_level` 等敏感元键。这使得未经身份验证的攻击者能够注册具有管理员角色的新账户,并获得对站点的完全管理访问权限。当注册时启用了 OTP 验证,OTP 会话令牌(`otp_transient`)会以明文形式返回在 HTTP 响应体中,而 `handle_magic_link_request()` 处理程序会在任何包含该令牌的未经身份验证的 GET 请求中将其标记为已验证,且从不检查 OTP 代码值——使得 OTP 步骤可被轻易绕过,无需访问邮箱或短信。
来源
WordPress WAWP(Automation Web Platform)≤ 4.8.6 中存在未认证权限提升漏洞,通过公开的 REST 注册接口和未过滤的 wawp_custom_fields 参数 → 提升至管理员权限。Python 检测/利用 PoC(PoCbit)。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。