Sceawere

Vulnerability Detail

CVE-2026-16149UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Security Hardener Missing Authorization Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.8
Creation Date
3h ago
Vendor
marc4
Product
Security Hardener
Attack Type
CWE-269 Improper Privilege Management
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

The Security Hardener plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 2.4.4. The vulnerability exists because the plugin's user-enumeration protection, which is enabled by default, hooks the rest_endpoints filter via secure_user_endpoints() and overwrites every registered handler's permission_callback on both the /wp/v2/users and /wp/v2/users/(?P<id>[\d]+) routes — including POST, PUT, PATCH, and DELETE handlers — with a bare closure that returns only is_user_logged_in(), completely stripping WordPress Core's original capability checks such as create_users, promote_user, edit_users, and delete_users that WP_REST_Users_Controller normally enforces. This makes it possible for authenticated attackers with Subscriber-level access and above to create new Administrator accounts by sending POST request to /wp/v2/users with administrator role, or to reset an existing Administrator's password by issuing a PUT/POST request to /wp/v2/users/<id>. Because the block_user_enum option defaults to enabled, no special plugin configuration is required — the overwrite is active on every request as soon as the plugin is installed.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.8",
  "pubDate": "2026-08-23T00:16:50.233Z",
  "pubdate": "2026-08-23T00:16:50.233Z",
  "executiveSummary": "The Security Hardener plugin for WordPress, in all versions up to and including 2.4.4, is vulnerable to a Missing Authorization flaw.\nThe vulnerability arises from the plugin's user-enumeration protection feature, which is enabled by default and improperly overrides permission checks on sensitive WordPress REST API user routes.\nThis flaw allows authenticated attackers with low-level privileges, specifically Subscriber-level access and above, to bypass default capability checks such as create_users, promote_user, edit_users, and delete_users.\nConsequently, malicious actors can execute privileged operations, including creating new Administrator accounts or resetting existing Administrator passwords.\nThe risk implication is severe, as exploitation grants full administrative control over the underlying WordPress site.\nThe vulnerability requires no special configuration by the administrator since the vulnerable blocking mechanism is active immediately upon plugin installation.",
  "technicalDetails": "The vulnerability exists because the Security Hardener plugin implements user-enumeration protection via the secure_user_endpoints() function, which hooks into the rest_endpoints filter.\nThis function overwrites every registered handler's permission_callback on both the /wp/v2/users and /wp/v2/users/(?P<id>[\\d]+) routes.\nThe overwritten handlers—including POST, PUT, PATCH, and DELETE methods—are replaced with a bare closure that returns strictly is_user_logged_in(), completely stripping WordPress Core's original granular capability checks normally enforced by the WP_REST_Users_Controller.\nThe affected components comprise the REST API endpoint permission handling logic within the plugin, impacting all versions up to and including 2.4.4.\nThe authentication requirement is minimal, needing only a baseline authenticated session, while the privilege requirement is satisfied by attackers holding low-level Subscriber access.\nThe attack flow proceeds as follows: an attacker with standard subscriber credentials targets the exposed REST API routes.\nTo create a new administrative account, the attacker sends a POST request to /wp/v2/users containing parameters to assign the administrator role.\nTo compromise an existing administrator, the attacker issues a PUT or POST request to /wp/v2/users/<id> to modify account attributes such as the password.\nBecause the block_user_enum option defaults to enabled, the vulnerable permission overwrite is actively enforced on every incoming request immediately upon plugin deployment.\nThe post-exploitation impact includes complete administrative takeover of the WordPress site, enabling arbitrary code execution, data exfiltration, or further persistence mechanisms."
}
CVE-2026-16149: Security Hardener Missing Authorization Vulnerability (HIGH Severity, CVSS: 8.8) - Sceawere