Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-6145 — User Registration & Membership <= 5.1.5 - Mancanza di autorizzazione non autenticata per il bypass dell'approvazione dell'amministratore tramite il parametro 'action' | Kitploit
Strumenti/GitHubGitHub/hann1bl3l3ct3r/cve-2026-6145
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingApprendimento e Formazione
GitHubhann1bl3l3ct3r/cve-2026-6145

CVE-2026-6145

User Registration & Membership <= 5.1.5 - Mancanza di autorizzazione non autenticata per il bypass dell'approvazione dell'amministratore tramite il parametro 'action'

Vedi Repository
84 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-6145 — User Registration & Membership per WordPress: Bypass non autenticato dell'approvazione amministrativa

Exploit proof-of-concept per CVE-2026-6145, una vulnerabilità di autorizzazione mancante nel plugin User Registration & Membership per WordPress (≤ 5.1.5) che consente agli attaccanti non autenticati di aggirare il requisito di approvazione amministrativa durante la creazione di nuovi account.

CVE CVSS CWE License


Riepilogo

CVE IDCVE-2026-6145
CNAWordfence
VulnerabilitàAutorizzazione mancante — Bypass dell'approvazione amministrativa
CWECWE-862 (Autorizzazione mancante)
CVSS 3.15.3 Media (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
Versioni interessateUser Registration & Membership per WordPress — tutte le versioni ≤ 5.1.5
Versione correttaVersione > 5.1.5
RicercatoreAnthony Cihan — Responsabile della sicurezza offensiva, Obviam
SegnalazioneWordfence Responsible Disclosure Program
Pubblicazione2026-05-14

Dettagli della vulnerabilità

Causa principale

Il metodo is_admin_creation_process() in includes/class-ur-user-approval.php è l'unico controllo che determina se una nuova registrazione debba essere considerata una creazione avviata dall'amministratore. Quando questo metodo restituisce true, si verificano due effetti collaterali:

  • set_user_status() imposta lo stato del nuovo utente su APPROVATO, saltando la coda di approvazione pendente.
  • send_request_notification_to_admin() sopprime l'email di notifica all'amministratore per la nuova registrazione.

Il metodo stesso, nella versione 5.1.5, non contiene alcuna verifica di autenticazione, autorizzazione o nonce:

// includes/class-ur-user-approval.php:459-461
protected function is_admin_creation_process() {
    return ( isset( $_REQUEST['action'] ) && 'createuser' == $_REQUEST['action'] );
}

Poiché $_REQUEST unisce $_GET, $_POST e $_COOKIE, un attaccante non autenticato può soddisfare questo controllo aggiungendo ?action=createuser all'URL dell'invio di un modulo di registrazione. Il plugin approva quindi automaticamente l'account e non avvisa mai l'amministratore.

Catena di sfruttamento

Sebbene CVE-2026-6145 riguardi specificamente l'autorizzazione mancante in is_admin_creation_process(), lo sfruttamento completo senza autenticazione contro un modulo di registrazione irrobustito richiede il concatenamento con due problemi ausiliari nella stessa versione del plugin, entrambi gestiti automaticamente dal PoC incluso:

PassoProblemaScopo
1Generazione del nonce senza autenticazione tramite l'endpoint wp_ajax_nopriv di user_registration_get_recent_nonce (controllo basato solo sul Referer)Ottenere un ur_frontend_form_nonce valido senza una sessione autenticata
2Bypass del controllo del nonce AJAX quando ur_fallback_submit non è vuoto nel gestore del moduloInviare la registrazione tramite il percorso di fallback senza un referer AJAX valido
3CVE-2026-6145 — action=createuser in $_REQUEST fa sì che is_admin_creation_process() restituisca trueApprovare automaticamente il nuovo account e sopprimere la notifica all'amministratore

Il risultato: un account utente completamente approvato, creato senza l'interazione o la notifica dell'amministratore, su un sito che richiede esplicitamente l'approvazione amministrativa per le nuove registrazioni.


Prova di concetto

Requisiti

  • Python 3.8+
  • Libreria requests
  • Un target di test che esegue User Registration & Membership ≤ 5.1.5 con:
    • Registrazione abilitata
    • Opzione di accesso con approvazione dell'amministratore abilitata
    • Un ID del modulo di registrazione noto (visibile nel sorgente della pagina del modulo come data-form-id)

Installazione

git clone https://github.com/<your-username>/CVE-2026-6145.git
cd CVE-2026-6145
pip install requests

Utilizzo

python3 poc_admin_approval_bypass.py <target_url> <form_id>

Esempio:

python3 poc_admin_approval_bypass.py http://wp.example.lab 7

Output previsto

======================================================================
  User Registration v5.1.4 - Admin Approval Bypass PoC
  CVE: 2026-6145 | CWE-862
  Affects: User Registration & Membership <= 5.1.5
======================================================================

[*] Target:  http://wp.example.lab
[*] Form ID: 7

[*] STEP 1: Obtaining nonce via unauthenticated AJAX endpoint
[+] SUCCESS: Got valid nonce for form 7: a1b2c3d4e5

[*] STEP 2: Registering user with admin approval bypass
    Username: poc_bypass_1747249200
    Email:    [email protected]
[+] Registration request processed (HTTP 200)

[*] STEP 3: Verifying user was created
[+] CONFIRMED: User 'poc_bypass_1747249200' exists in the database

======================================================================
  RESULTS
======================================================================
  Unauthenticated Nonce Generation:  CONFIRMED
  AJAX Nonce Bypass:                  CONFIRMED
  Admin Approval Bypass (CVE-...):    CONFIRMED

  [!] User was created with AUTO-APPROVED status
  [!] Admin was NOT notified of this registration
======================================================================

Verifica

Dopo aver eseguito il PoC, accedi a wp-admin e controlla Utenti → Tutti gli utenti:

  • L'account creato appare con stato Approvato.
  • Un utente registrato tramite il modulo normale nella stessa finestra temporale rimane In attesa.
  • La casella di posta delle notifiche dell'amministratore non contiene alcuna email relativa all'account creato tramite il bypass.

Impatto

Sui siti WordPress che utilizzano l'approvazione amministrativa come barriera principale contro la creazione di account indesiderati — comune per i siti in abbonamento, le community chiuse, i portali interni, le piattaforme B2B e qualsiasi sito che richieda la verifica dell'identità prima dell'accesso — questa vulnerabilità neutralizza silenziosamente tale controllo. Le conseguenze specifiche includono:

  • Bypass dei controlli di accesso della logica di business: qualsiasi contenuto o funzionalità protetto dalla registrazione (pagine riservate agli iscritti, forum ristretti, download riservati) diventa raggiungibile senza la verifica dell'amministratore.
  • Rimozione delle mitigazioni contro frodi e abusi: i siti che utilizzano l'approvazione amministrativa per filtrare le registrazioni spam, finte o fraudolente perdono completamente questo filtro.
  • Provisioning furtivo di account: poiché anche la notifica all'amministratore viene soppressa, gli account non autorizzati possono persistere senza essere rilevati fino a un controllo manuale degli utenti.
  • Punto d'appoggio per ulteriori attacchi: un account approvato con privilegi minimi è una base per successive escalation di privilegi, abuso dei contenuti o sfruttamento di altre vulnerabilità sfruttabili solo da utenti autenticati nello stesso sito.
Scarica lo strumento