CVE-2023-3460
Ultimate Member < 2.6.7 - Nicht authentifizierte Privilegienerweiterung
- Veröffentlicht
- 04.07.2023
- Aktualisiert
- 25.11.2024
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 03.08.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Ultimate Member WordPress-Plugin vor Version 2.6.7 verhindert nicht, dass Besucher Benutzerkonten mit beliebigen Berechtigungen erstellen, wodurch Angreifer nach Belieben Administratorkonten erstellen können. Dies wird derzeit aktiv in freier Wildbahn ausgenutzt.
Quellen
10- CVE-2023-3460Exploit
Exploit und Scanner für CVE-2023-3460, eine Privilege-Escalation-Schwachstelle im WordPress-Plugin Ultimate Member, die die Erstellung eines Admin-Kontos ohne Authentifizierung ermöglicht.
CVE-2023-3460
Proof-of-concept-Exploit für CVE-2023-3460, der unautorisierten Administratorzugriff in Ultimate Member WordPress Plugin-Versionen unter 2.6.7 ermöglicht. Für Bildungszwecke in der Sicherheitsforschung gedacht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.