Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-6145 — Inscription des utilisateurs et adhésion <= 5.1.5 - Contournement de l'approbation administrateur par absence d'autorisation non authentifiée via le paramètre 'action' | Kitploit
Outils/GitHubGitHub/hann1bl3l3ct3r/cve-2026-6145
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et Éducation
GitHubhann1bl3l3ct3r/cve-2026-6145

CVE-2026-6145

Inscription des utilisateurs et adhésion <= 5.1.5 - Contournement de l'approbation administrateur par absence d'autorisation non authentifiée via le paramètre 'action'

Voir le dépôt
8il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-6145 — User Registration & Membership pour WordPress : Contournement de l'approbation admin non authentifié

Preuve de concept pour CVE-2026-6145, une vulnérabilité d'autorisation manquante dans le plugin User Registration & Membership pour WordPress (≤ 5.1.5) permettant à des attaquants non authentifiés de contourner l'exigence d'approbation admin lors de la création de nouveaux comptes.

CVE CVSS CWE License


Résumé

Identifiant CVECVE-2026-6145
CNAWordfence
VulnérabilitéAutorisation manquante — Contournement de l'approbation admin
CWECWE-862 (Autorisation manquante)
CVSS 3.15.3 Moyen (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
AffectéUser Registration & Membership pour WordPress — toutes les versions ≤ 5.1.5
CorrigéVersion > 5.1.5
ChercheurAnthony Cihan — Offensive Security Lead, Obviam
DivulgationProgramme de divulgation responsable Wordfence
Publié2026-05-14

Détails de la vulnérabilité

Cause racine

La méthode is_admin_creation_process() dans includes/class-ur-user-approval.php est la seule porte qui détermine si une nouvelle inscription doit être traitée comme une création initiée par l'administrateur. Lorsque cette méthode renvoie true, deux effets secondaires se produisent :

  • set_user_status() définit le statut du nouvel utilisateur à APPROUVÉ, en contournant la file d'attente d'approbation en attente.
  • send_request_notification_to_admin() supprime l'e-mail de notification admin pour la nouvelle inscription.

La méthode elle-même, dans la version 5.1.5, ne contient aucune authentification, autorisation ou vérification de nonce :

// includes/class-ur-user-approval.php:459-461
protected function is_admin_creation_process() {
    return ( isset( $_REQUEST['action'] ) && 'createuser' == $_REQUEST['action'] );
}

Étant donné que $_REQUEST fusionne $_GET, $_POST et $_COOKIE, un attaquant non authentifié peut satisfaire cette vérification en ajoutant ?action=createuser à l'URL d'une soumission de formulaire d'inscription. Le plugin approuve alors automatiquement le compte et n'alerte jamais l'administrateur.

Chaîne d'exploitation

Alors que CVE-2026-6145 traite spécifiquement de l'autorisation manquante dans is_admin_creation_process(), une exploitation non authentifiée complète contre un formulaire d'inscription durci nécessite de la chaîner avec deux problèmes annexes dans la même version du plugin, que le PoC inclus gère automatiquement :

ÉtapeProblèmeObjectif
1Génération de nonce non authentifiée via le point de terminaison wp_ajax_nopriv de user_registration_get_recent_nonce (vérification uniquement sur le Referer)Obtenir un ur_frontend_form_nonce valide sans session authentifiée
2Contournement de la vérification AJAX nonce lorsque ur_fallback_submit n'est pas vide dans le gestionnaire de formulaireSoumettre l'inscription via le chemin de secours sans referer AJAX valide
3CVE-2026-6145 — action=createuser dans $_REQUEST bascule is_admin_creation_process() à trueApprouver automatiquement le nouveau compte et supprimer la notification admin

Le résultat : un compte utilisateur entièrement approuvé, créé sans interaction ni notification de l'administrateur, sur un site qui exige explicitement l'approbation admin pour les nouvelles inscriptions.


Preuve de concept

Prérequis

  • Python 3.8+
  • Bibliothèque requests
  • Une cible de test exécutant User Registration & Membership ≤ 5.1.5 avec :
    • Inscription activée
    • Option de connexion avec approbation admin activée
    • Un identifiant de formulaire d'inscription connu (visible dans le code source de la page du formulaire comme data-form-id)

Installation

git clone https://github.com/<votre-nom-utilisateur>/CVE-2026-6145.git
cd CVE-2026-6145
pip install requests

Utilisation

python3 poc_admin_approval_bypass.py <url_cible> <id_formulaire>

Exemple :

python3 poc_admin_approval_bypass.py http://wp.example.lab 7

Sortie attendue

======================================================================
  User Registration v5.1.4 - Admin Approval Bypass PoC
  CVE: 2026-6145 | CWE-862
  Affects: User Registration & Membership <= 5.1.5
======================================================================

[*] Target:  http://wp.example.lab
[*] Form ID: 7

[*] STEP 1: Obtaining nonce via unauthenticated AJAX endpoint
[+] SUCCESS: Got valid nonce for form 7: a1b2c3d4e5

[*] STEP 2: Registering user with admin approval bypass
    Username: poc_bypass_1747249200
    Email:    [email protected]
[+] Registration request processed (HTTP 200)

[*] STEP 3: Verifying user was created
[+] CONFIRMED: User 'poc_bypass_1747249200' exists in the database

======================================================================
  RESULTS
======================================================================
  Unauthenticated Nonce Generation:  CONFIRMED
  AJAX Nonce Bypass:                  CONFIRMED
  Admin Approval Bypass (CVE-...):    CONFIRMED

  [!] User was created with AUTO-APPROVED status
  [!] Admin was NOT notified of this registration
======================================================================

Vérification

Après avoir exécuté le PoC, connectez-vous à wp-admin et allez dans Utilisateurs → Tous les utilisateurs :

  • Le compte créé apparaît avec le statut Approuvé.
  • Un utilisateur inscrit via le formulaire normal pendant la même période reste En attente.
  • La boîte e-mail de notification admin ne contient aucun e-mail pour le compte contourné.

Impact

Sur les sites WordPress qui utilisent l'approbation admin comme porte principale contre la création non désirée de comptes—courant pour les sites d'adhésion, les communautés fermées, les portails internes, les plateformes B2B, et tout site nécessitant une vérification d'identité avant l'accès—cette vulnérabilité neutralise silencieusement ce contrôle. Conséquences spécifiques :

  • Contournement des contrôles d'accès métier : tout contenu ou fonctionnalité limité à l'inscription (pages réservées aux membres, forums restreints, téléchargements contrôlés) devient accessible sans examen par l'administrateur.
  • Annulation de la lutte contre la fraude et les abus : les sites utilisant l'approbation admin pour filtrer les inscriptions de spam, fake ou frauduleuses perdent ce filtre.
  • Provisionnement furtif de comptes : comme la notification admin est également supprimée, les comptes non autorisés peuvent persister sans être détectés jusqu'à un audit manuel des utilisateurs.
  • Tremplin pour d'autres attaques : un compte approuvé à faibles privilèges est une porte d'entrée pour une escalade de privilèges ultérieure, un abus de contenu, ou l'exploitation d'autres vulnérabilités nécessitant une authentification sur le même site.

Le score CVSS reflète un impact uniquement sur l'intégrité (pas de perte directe de confidentialité des données ou d'interruption de service), mais l'impact dans le monde réel dépend de la mesure dans laquelle le site affecté se repose sur le processus d'approbation comme frontière de sécurité.


Versions affectées

Télécharger l’outil