CVE-2026-6145
यूज़र रजिस्ट्रेशन एंड मेंबरशिप <= 5.1.5 - 'action' पैरामीटर के माध्यम से अनप्रमाणित लापता प्राधिकरण से एडमिन अनुमोदन बायपास
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 38.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए User Registration & Membership प्लगइन 5.1.5 तक के सभी संस्करणों में Missing Authorization भेद्यता के प्रति संवेदनशील है। यह is_admin_creation_process() विधि के कारण है, जो $_REQUEST सुपरग्लोबल में action=createuser की उपस्थिति पर पूरी तरह निर्भर करती है, बिना कोई प्रमाणीकरण या क्षमता जांच किए। इससे अनधिकृत हमलावरों के लिए फ़ॉलबैक सबमिशन पथ के माध्यम से नए खाते पंजीकृत करते समय व्यवस्थापक अनुमोदन आवश्यकता को बायपास करना संभव हो जाता है।
स्रोत
1User Registration & Membership <= 5.1.5 - 'action' पैरामीटर के माध्यम से बिना प्रमाणीकरण के व्यवस्थापक अनुमोदन बाईपास हेतु अनधिकृत पहुँच की कमी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।