Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-6145 — User Registration & Membership <= 5.1.5 - Omisión de la aprobación del administrador por autorización faltante sin autenticación a través del parámetro 'action' | Kitploit
Herramientas/GitHubGitHub/hann1bl3l3ct3r/cve-2026-6145
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y Educación
GitHubhann1bl3l3ct3r/cve-2026-6145

CVE-2026-6145

User Registration & Membership <= 5.1.5 - Omisión de la aprobación del administrador por autorización faltante sin autenticación a través del parámetro 'action'

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-6145 — User Registration & Membership para WordPress: Omisión no autenticada de la aprobación del administrador

Exploit de prueba de concepto para CVE-2026-6145, una vulnerabilidad de autorización faltante en el plugin User Registration & Membership para WordPress (≤ 5.1.5) que permite a atacantes no autenticados omitir el requisito de aprobación del administrador al crear nuevas cuentas.

CVE CVSS CWE License


Resumen

ID CVECVE-2026-6145
CNAWordfence
VulnerabilidadAutorización faltante — Omisión de la aprobación del administrador
CWECWE-862 (Autorización faltante)
CVSS 3.15.3 Media (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
AfectadoUser Registration & Membership para WordPress — todas las versiones ≤ 5.1.5
ParcheadaVersión > 5.1.5
InvestigadorAnthony Cihan — Líder de Seguridad Ofensiva, Obviam
DivulgaciónPrograma de Divulgación Responsable de Wordfence
Publicado2026-05-14

Detalles de la vulnerabilidad

Causa raíz

El método is_admin_creation_process() en includes/class-ur-user-approval.php es la única puerta que determina si un nuevo registro debe tratarse como una creación iniciada por el administrador. Cuando este método devuelve true, se producen dos efectos secundarios:

  • set_user_status() establece el estado del nuevo usuario en APPROVED, omitiendo la cola de aprobación pendiente.
  • send_request_notification_to_admin() suprime el correo de notificación al administrador para el nuevo registro.

El método en sí, en la versión 5.1.5, no contiene autenticación, autorización ni verificación de nonce:

root@kitploit:~
// includes/class-ur-user-approval.php:459-461
protected function is_admin_creation_process() {
    return ( isset( $_REQUEST['action'] ) && 'createuser' == $_REQUEST['action'] );
}

Dado que $_REQUEST fusiona $_GET, $_POST y $_COOKIE, un atacante no autenticado puede satisfacer esta comprobación añadiendo ?action=createuser a la URL del envío de un formulario de registro. El plugin entonces auto-aprueba la cuenta y nunca alerta al administrador.

Cadena de explotación

Si bien CVE-2026-6145 aborda específicamente la autorización faltante en is_admin_creation_process(), la explotación no autenticada completa contra un formulario de registro endurecido requiere encadenarlo con dos problemas auxiliares en la misma versión del plugin, ambos manejados automáticamente por el PoC incluido:

El resultado: una cuenta de usuario totalmente aprobada, creada sin interacción ni notificación del administrador, en un sitio que exige explícitamente la aprobación del administrador para nuevos registros.


Prueba de concepto

Requisitos

  • Python 3.8+
  • Librería requests
  • Un objetivo de prueba que ejecute User Registration & Membership ≤ 5.1.5 con:
    • Registro habilitado
    • Opción de inicio de sesión con aprobación del administrador habilitada
    • Un ID de formulario de registro conocido (visible en el código fuente de la página del formulario como data-form-id)

Instalación

root@kitploit:~
git clone https://github.com/<your-username>/CVE-2026-6145.git
cd CVE-2026-6145
pip install requests

Uso

root@kitploit:~
python3 poc_admin_approval_bypass.py <target_url> <form_id>

Ejemplo:

root@kitploit:~
python3 poc_admin_approval_bypass.py http://wp.example.lab 7

Salida esperada

root@kitploit:~
======================================================================
  User Registration v5.1.4 - Admin Approval Bypass PoC
  CVE: 2026-6145 | CWE-862
  Affects: User Registration & Membership <= 5.1.5
======================================================================

[*] Target:  http://wp.example.lab
[*] Form ID: 7

[*] STEP 1: Obtaining nonce via unauthenticated AJAX endpoint
[+] SUCCESS: Got valid nonce for form 7: a1b2c3d4e5

[*] STEP 2: Registering user with admin approval bypass
    Username: poc_bypass_1747249200
    Email:    [email protected]
[+] Registration request processed (HTTP 200)

[*] STEP 3: Verifying user was created
[+] CONFIRMED: User 'poc_bypass_1747249200' exists in the database

======================================================================
  RESULTS
======================================================================
  Unauthenticated Nonce Generation:  CONFIRMED
  AJAX Nonce Bypass:                  CONFIRMED
  Admin Approval Bypass (CVE-...):    CONFIRMED

  [!] User was created with AUTO-APPROVED status
  [!] Admin was NOT notified of this registration
======================================================================

Verificación

Después de ejecutar el PoC, inicia sesión en wp-admin y revisa Usuarios → Todos los usuarios:

  • La cuenta creada aparece con estado Aprobado.
  • Un usuario registrado a través del formulario normal durante la misma ventana permanece Pendiente.
  • El buzón de notificaciones del administrador no contiene ningún correo para la cuenta omitida.

Impacto

En sitios WordPress que utilizan la aprobación del administrador como puerta principal contra la creación no deseada de cuentas — común en sitios de membresía, comunidades cerradas, portales internos, plataformas B2B y cualquier sitio que requiera verificación de identidad antes del acceso — esta vulnerabilidad neutraliza silenciosamente ese control. Las consecuencias específicas incluyen:

  • Omisión de controles de acceso de lógica de negocio: cualquier contenido o funcionalidad restringido por registro (páginas solo para miembros, foros restringidos, descargas exclusivas) se vuelve accesible sin revisión del administrador.
  • Anulación de la mitigación de fraude y abuso: los sitios que usan la aprobación del administrador para filtrar registros de spam, falsos o fraudulentos pierden ese filtro por completo.
  • Aprovisionamiento sigiloso de cuentas: dado que la notificación al administrador también se suprime, las cuentas no autorizadas pueden persistir sin ser detectadas hasta una auditoría manual de usuarios.
  • Pivote para ataques posteriores: una cuenta aprobada con privilegios bajos es un punto de apoyo para la posterior escalada de privilegios, el abuso de contenido o la explotación de otras vulnerabilidades solo autenticadas en el mismo sitio.

La puntuación CVSS refleja un impacto solo en la integridad (sin pérdida directa de confidencialidad de datos ni interrupción del servicio), pero el impacto en el mundo real escala con el grado en que el sitio afectado depende del flujo de aprobación como frontera de seguridad.


Versiones afectadas

VersiónEstado
≤ 5.1.5Vulnerable
> 5.1.5Parcheada

Remediación

Para administradores de sitios

  1. Actualiza inmediatamente a la última versión de User Registration & Membership (> 5.1.5).
  2. Audita Usuarios → Todos los usuarios para detectar cuentas aprobadas inesperadas creadas desde que se instaló la versión vulnerable. Presta especial atención a las cuentas sin un correo de notificación al administrador correspondiente.
  3. Rota las credenciales y revisa la actividad de cualquier cuenta sospechosa identificada.
  4. Si la actualización inmediata no es posible, deshabilita el registro público en la configuración de WordPress como mitigación temporal.

Para desarrolladores / Referencia de código

El método vulnerable debería exigir tanto una comprobación de capacidad como un nonce válido:

root@kitploit:~
protected function is_admin_creation_process() {
    return current_user_can( 'create_users' )
        && isset( $_REQUEST['action'] )
        && 'createuser' === $_REQUEST['action']
        && isset( $_REQUEST['_wpnonce_create-user'] )
        && wp_verify_nonce(
               wp_unslash( $_REQUEST['_wpnonce_create-user'] ),
               'create-user'
           );
}

Cronograma de divulgación

FechaEvento

Referencias

  • Aviso de Wordfence — CVE-2026-6145
  • NVD — CVE-2026-6145
  • CWE-862: Autorización faltante
  • Repositorio de Plugins de WordPress — User Registration & Membership

Vulnerabilidades relacionadas en el mismo plugin

Los investigadores que siguen el modelo de autorización de este plugin también pueden estar interesados en:

  • CVE-2026-1492 — Escalada de privilegios no autenticada (≤ 5.1.2)
  • CVE-2026-1779 — Omisión de autenticación mediante register_member (≤ 5.1.2)
  • CVE-2026-4056 — Control de acceso roto en la API REST de Content Access Rules (5.0.1 – 5.1.4)
  • CVE-2026-6203 — Redirección abierta no autenticada (≤ 5.1.4)

Créditos

Investigación, descubrimiento y desarrollo del PoC:

Anthony Cihan Líder de Seguridad Ofensiva — Obviam

Si haces referencia a este trabajo, cita CVE-2026-6145 con atribución a Anthony Cihan / Obviam.


Aviso legal y ético

Esta prueba de concepto se publica solo para investigación defensiva, ingeniería de detección y pruebas de seguridad autorizadas. Está pensada para ayudar a:

  • Administradores de sitios WordPress que verifican el despliegue de parches
  • Proveedores de seguridad que desarrollan firmas de detección y reglas WAF
  • Investigadores que estudian patrones de control de autorización en plugins de WordPress
  • Educadores y estudiantes en programas de seguridad ofensiva y defensiva

La investigación original se llevó a cabo en un entorno de laboratorio autorizado bajo acuerdo firmado, con divulgación coordinada al proveedor a través del Programa de Divulgación Responsable de Wordfence antes de la publicación pública.

Ejecutar este PoC contra cualquier sistema que no poseas o para el que no tengas autorización escrita explícita de pruebas es ilegal según la Ley de Fraude y Abuso Informático de EE. UU. (18 U.S.C. § 1030), la Ley de Uso Indebido de Ordenadores del Reino Unido de 1990, la Directiva 2013/40/UE de la Unión Europea y la legislación equivalente en la mayoría de las jurisdicciones. El autor y Obviam rechazan toda responsabilidad por el mal uso de este código.

Al usar este repositorio reconoces que has leído, comprendido y aceptado estos términos.


Licencia

Publicado bajo la Licencia MIT. Se requiere atribución según la sección de créditos anterior.

Descargar herramienta
PasoProblemaPropósito
1Generación de nonce no autenticada a través del endpoint user_registration_get_recent_nonce wp_ajax_nopriv (comprobación solo de Referer)Obtener un ur_frontend_form_nonce válido sin una sesión autenticada
2Omisión de la comprobación de nonce AJAX cuando ur_fallback_submit no está vacío en el manejador del formularioEnviar el registro a través de la ruta de respaldo sin un referer AJAX válido
3CVE-2026-6145 — action=createuser en $_REQUEST cambia is_admin_creation_process() a trueAuto-aprobar la nueva cuenta y suprimir la notificación al administrador
2026-03-09
Vulnerabilidad identificada durante una auditoría de seguridad autorizada del plugin v5.1.4
2026-03-09Informe inicial enviado al Programa de Divulgación Responsable de Wordfence
2026-04-12CVE-2026-6145 reservado por Wordfence (CNA)
2026-05-14Versión parcheada publicada por el proveedor; CVE-2026-6145 publicado
2026-05-14Este PoC publicado de forma coordinada con el aviso público