CVE-2026-11961
User Registration & Membership < 5.2.3 – Nicht authentifizierte Privilegieneskalation über ungebundene members_data-Mitgliedschafts-ID
- Veröffentlicht
- 17.07.2026
- Aktualisiert
- 17.07.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 32,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# WordPress-Plugin „User Registration & Membership“ vor 5.2.3 validiert nicht, dass die während der öffentlichen Registrierung übermittelte Mitgliedschaftsstufe eine der vom Registrierungsformular erlaubten Stufen ist, bevor die mit dieser Stufe verbundene Benutzerrolle zugewiesen wird. Dadurch können nicht authentifizierte Benutzer in eine beliebige veröffentlichte Mitgliedschaftsstufe registrieren und deren Rolle erhalten – bis hin zum Administrator, sofern eine solche Stufe existiert.
Quellen
1- CVE-2026-11961Exploit
CVE-2026-11961 — UserRegistration: WordPress User Registration <= 5.2.2 Privilege Escalation. Fehlkonfigurierte Mitgliedschaftsrollen → Nicht authentifizierte Admin-Erstellung → Kompromittierung der Website. CVSS 8.1
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.