CVE-2025-2563
User Registration & Membership < 4.1.2- 未認証の権限昇格
- 公開済み
- 2025/04/14
- 更新済み
- 2025/08/27
- CNA の割り当て
- WPScan
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H中 · 今後 30 日間
- パーセンタイル
- 98.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
4.1.2 より前の User Registration & Membership WordPress プラグインは、Membership Addon が有効な場合にユーザーが自分のアカウントロールを設定するのを防がないため、権限昇格の問題を引き起こし、未認証ユーザーが管理者権限を取得できるようになります。
ソース
4- CVE-2025-2563エクスプロイト
CVE-2025-2563用のマルチスレッドエクスプロイト。WordPressのUser Registration & Membershipプラグインの認証なし権限昇格をターゲットにしています。匿名登録、nonce悪用、管理者ロール乗っ取りを自動化します。
- CVE-2025-2563エクスプロイト
User Registration & Membership WordPress プラグイン 4.1.2 以前は、Membership Addon が有効になっている場合にユーザーが自身のアカウントロールを設定することを防げないため、特権昇格の問題が発生し、認証されていないユーザーが管理者権限を取得できるようになります。
CVE-2025-2563 PoC
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。