CVE-2026-11961
Registro y Membresía de Usuarios < 5.2.3 - Escalada de Privilegios No Autenticada a través del ID de Membresía no vinculado en members_data
- Publicado
- 17 jul 2026
- Actualizado
- 17 jul 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 32,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento de WordPress User Registration & Membership anterior a la versión 5.2.3 no valida que el nivel de membresía enviado durante el registro público sea uno de los niveles permitidos por el formulario de registro antes de asignar el rol de usuario asociado a ese nivel, lo que permite a usuarios no autenticados registrarse en un nivel de membresía publicado arbitrario y obtener su rol, hasta administrador cuando dicho nivel existe.
Fuentes
1- CVE-2026-11961Exploit
CVE-2026-11961 — UserRegistration: WordPress User Registration <= 5.2.2 Escalada de privilegios. Roles de membresía mal configurados → Creación de administrador no autenticado → Compromiso del sitio. CVSS 8.1
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.