CVE-2022-4939
WCFM Membership <= 2.10.0 - Escalation dei privilegi non autenticata
- Pubblicato
- 5 apr 2023
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 80,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WCFM Membership per WordPress è vulnerabile all'escalation dei privilegi nelle versioni fino alla 2.10.0 inclusa, a causa di un controllo delle capacità mancante sull'azione AJAX wp_ajax_nopriv_wcfm_ajax_controller che gestisce le impostazioni di iscrizione. Ciò rende possibile per attaccanti non autenticati modificare il modulo di registrazione dell'iscrizione in modo da consentire loro di impostare il ruolo per la registrazione su quello di qualsiasi utente, inclusi gli amministratori. Una volta configurato, l'attaccante può quindi registrarsi come amministratore.
Fonti
1Exploit proof-of-concept per CVE-2022-4939, una vulnerabilità del plugin WordPress che consente l'escalation dei privilegi ad amministratore tramite richiesta AJAX appositamente creata.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.