CVE-2026-11961
यूज़र रजिस्ट्रेशन और मेंबरशिप < 5.2.3 - अनबाउंड members_data मेंबरशिप आईडी के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
- प्रकाशित
- 17 जुल॰ 2026
- अद्यतन
- 17 जुल॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 32.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# यूज़र रजिस्ट्रेशन और मेंबरशिप वर्डप्रेस प्लगइन 5.2.3 से पहले के संस्करण में यह सत्यापन नहीं होता कि सार्वजनिक पंजीकरण के दौरान प्रस्तुत की गई मेंबरशिप टियर, पंजीकरण फॉर्म द्वारा अनुमत टियर में से एक है, इससे पहले कि उस टियर से जुड़ी उपयोगकर्ता भूमिका सौंपी जाए। यह बिना प्रमाणीकरण वाले उपयोगकर्ताओं को किसी भी प्रकाशित मेंबरशिप टियर में पंजीकरण करने और उसकी भूमिका प्राप्त करने की अनुमति देता है — ऐसे टियर के मौजूद होने पर एडमिनिस्ट्रेटर तक की भूमिका प्राप्त की जा सकती है।
स्रोत
1- CVE-2026-11961एक्सप्लॉइट
CVE-2026-11961 — UserRegistration: WordPress User Registration <= 5.2.2 विशेषाधिकार वृद्धि। गलत कॉन्फ़िगर की गई सदस्यता भूमिकाएँ → बिना प्रमाणीकरण के एडमिन निर्माण → साइट से समझौता। CVSS 8.1
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।