{"description":"Trending threats, MITRE ATT\u0026CK coverage, and detection metadata. Fed continuously.","favicon":"https://feed.craftedsignal.io/favicon-32x32.png","feed_url":"https://feed.craftedsignal.io/products/woocommerce-waitlist-premium--3.35.0/feed.json","home_page_url":"https://feed.craftedsignal.io/","icon":"https://feed.craftedsignal.io/apple-touch-icon.png","items":[{"_cs_actors":[],"_cs_cpes":["cpe:2.3:a:yith:woocommerce_waitlist_premium:*:*:*:*:*:wordpress:*:*"],"_cs_cves":[{"cvss":8.8,"id":"CVE-2026-14359"}],"_cs_exploited":false,"_cs_has_poc":false,"_cs_poc_references":[],"_cs_products":["WooCommerce Waitlist Premium (\u003c= 3.35.0)"],"_cs_severities":["high"],"_cs_tags":["privilege-escalation","wordpress","web-application-attack"],"_cs_type":"advisory","_cs_vendors":["YITH"],"content_html":"\u003cp\u003eThe YITH WooCommerce Waitlist Premium plugin for WordPress (versions up to and including 3.35.0) contains a critical privilege escalation vulnerability, CVE-2026-14359. The flaw originates from the add_user_in_waiting_list() function, which is registered to the wp_ajax_yith_wcwtl_add_user hook. This function fails to implement necessary security controls, specifically missing capability checks and nonce verification.\u003c/p\u003e\n\u003cp\u003eFurthermore, the function insecurely utilizes parse_str() and extract() to process variables from the $_POST['params'] array. An authenticated attacker, such as a subscriber, can supply maliciously crafted input to this endpoint, allowing them to manipulate the wp_create_user() and $user-\u0026gt;set_role() calls. By injecting specific parameters, the attacker can force the application to create a new user account with administrative privileges, granting them full control over the compromised WordPress installation.\u003c/p\u003e\n\u003ch2 id=\"impact\"\u003eImpact\u003c/h2\u003e\n\u003cp\u003eSuccessful exploitation allows any authenticated user (e.g., a subscriber) to gain full administrative access to the WordPress site. This leads to complete site takeover, potential data exfiltration of customer information, unauthorized modification of site content, and potential persistent backdoor installation.\u003c/p\u003e\n\u003ch2 id=\"recommendation\"\u003eRecommendation\u003c/h2\u003e\n\u003col\u003e\n\u003cli\u003ePatch immediately by upgrading the YITH WooCommerce Waitlist Premium plugin to version 3.35.1 or later.\u003c/li\u003e\n\u003cli\u003eAudit current WordPress administrative users for accounts created via the wp_ajax_yith_wcwtl_add_user endpoint to identify potential past compromise.\u003c/li\u003e\n\u003cli\u003eDeploy the web application firewall (WAF) rule to block POST requests to the vulnerable AJAX action that contain suspicious parameter payloads attempting to set user roles.\u003c/li\u003e\n\u003c/ol\u003e\n","date_modified":"2026-09-09T10:49:31Z","date_published":"2026-09-09T10:49:31Z","id":"https://feed.craftedsignal.io/briefs/2026-09-14-yith-privilege-escalation/","summary":"Authenticated attackers can exploit a missing capability check and nonce validation in the YITH WooCommerce Waitlist Premium plugin to elevate privileges to administrator.","title":"Privilege Escalation in YITH WooCommerce Waitlist Premium Plugin","url":"https://feed.craftedsignal.io/briefs/2026-09-14-yith-privilege-escalation/"}],"language":"en","title":"CraftedSignal Threat Feed - WooCommerce Waitlist Premium (\u003c= 3.35.0)","version":"https://jsonfeed.org/version/1.1"}