هشدار امنیتی SafeNest
| CVE | CVE-2026-14281 |
| Product | Automation Web Platform / Wawp |
| Severity | Critical |
| CVSS v3.1 | 9.8 |
| نوع | Unauthenticated Privilege Escalation |
| نسخههای آسیبپذیر | تا 4.8.6 |
| نسخه اصلاحشده | 4.8.7 و جدیدتر |
| نیاز به احراز هویت | خیر |
خلاصه مدیریتی
CVE-2026-14281 یک ضعف بحرانی در افزونه Wawp است که به مهاجم راهدور و بدون احراز هویت اجازه میدهد در جریان ثبتنام کاربر، Meta Fieldهای حساس را تغییر دهد و خود را به سطح Administrator ارتقا دهد. این کلاس آسیبپذیری از خطرناکترین موارد در WordPress است، زیرا نتیجه مستقیم آن میتواند کنترل کامل پنل مدیریتی باشد.
نسخه 4.8.7 بهعنوان نسخه اصلاحشده معرفی شده است. Patchstack این مورد را در اولویت بالا قرار داده و به دلیل ماهیت Privilege Escalation و امکان Mass Exploitation، بروزرسانی فوری را توصیه کرده است.
شرح فنی
مشکل اصلی در کنترل ناکافی مجوز روی یک REST route عمومی و نبود Allowlist مناسب برای Meta Keyهایی است که در جریان تکمیل ثبتنام نوشته میشوند. در نتیجه، دادهای که باید محدود به فیلدهای عادی پروفایل باشد میتواند روی کلیدهای حساس WordPress اثر بگذارد.
در WordPress، برخی Meta Keyها نقش مستقیم در تعیین Capability و سطح دسترسی کاربر دارند. اگر برنامه اجازه دهد ورودی عمومی به این کلیدها نوشته شود، مهاجم میتواند حساب عادی را به سطح مدیریتی ارتقا دهد. در این مورد، ضعف کنترل دسترسی و اعتبارسنجی ورودی همزمان رخ دادهاند و نتیجه آن تصاحب سایت است.
چرا این آسیبپذیری مهم است؟
حمله بدون حساب کاربری قبلی قابل آغاز است و پیچیدگی پایینی دارد. از آنجا که Endpoint آسیبپذیر عمومی است، اسکن خودکار اینترنتی میتواند سایتهای آسیبپذیر را شناسایی کند. در صورت موفقیت، مهاجم میتواند افزونه نصب کند، فایلها را تغییر دهد، کاربران جدید ایجاد کند و تنظیمات امنیتی سایت را دستکاری کند.
پیامدها
- ایجاد حساب Administrator
- تصاحب کامل WordPress
- نصب افزونه یا Backdoor
- سرقت اطلاعات کاربران
- تغییر محتوا یا Redirect
- استفاده از سایت برای حملات بعدی
راهکار پیشنهادی
افزونه باید به نسخه 4.8.7 یا بالاتر ارتقا داده شود. علاوه بر Patch، بررسی لیست کاربران Administrator و تغییرات اخیر در wp_usermeta توصیه میشود. هر حساب جدید یا تغییر Capability مشکوک باید بررسی شود.
کنترلهای جبرانی
- محدود کردن ثبتنام عمومی در صورت عدم نیاز
- پایش REST APIهای ثبتنام
- استفاده از WAF
- فعالسازی MFA برای Administratorها
- بازبینی منظم کاربران دارای نقش مدیریتی
اولویت اقدام
فوری. این مورد قابلیت تصاحب کامل سایت را بدون احراز هویت دارد و باید در بالاترین اولویت Patch قرار گیرد.

