CVE-2026-11961
Registrazione Utente & Membership < 5.2.3 - Escalation dei Privilegi Non Autenticata tramite ID di Membership members_data non vincolato
- Pubblicato
- 17 lug 2026
- Aggiornato
- 17 lug 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 32,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress User Registration & Membership precedente alla versione 5.2.3 non valida che il livello di appartenenza inviato durante la registrazione pubblica sia uno dei livelli consentiti dal modulo di registrazione prima di assegnare il ruolo utente associato a quel livello, consentendo a utenti non autenticati di registrarsi in un livello di appartenenza pubblicato arbitrario e ottenere il relativo ruolo — fino ad amministratore quando tale livello esiste.
Fonti
1- CVE-2026-11961Exploit
CVE-2026-11961 — UserRegistration: WordPress User Registration <= 5.2.2 Escalation dei privilegi. Ruoli di appartenenza configurati male → Creazione admin non autenticata → Compromissione del sito. CVSS 8.1
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.