CVE-2022-4939
WCFM Membership <= 2.10.0 - Escalada de Privilegios No Autenticada
- Publicado
- 5 abr 2023
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 80,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento WCFM Membership para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.10.0, inclusive, debido a una falta de comprobación de capacidades en la acción AJAX wp_ajax_nopriv_wcfm_ajax_controller que controla la configuración de membresía. Esto hace posible que atacantes no autenticados modifiquen el formulario de registro de membresía de manera que les permita establecer el rol para el registro al de cualquier usuario, incluidos los administradores. Una vez configurado, el atacante puede registrarse como administrador.
Fuentes
1Exploit de prueba de concepto para CVE-2022-4939, una vulnerabilidad de plugin de WordPress que permite escalada de privilegios a administrador mediante una solicitud AJAX manipulada.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.