CVE-2026-1492
User Registration & Membership <= 5.1.2 - Escalação de Privilégios Não Autenticada via Registro de Associação
- Publicado
- 3 de mar. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin para WordPress é vulnerável a gerenciamento de privilégios inadequado em todas as versões até, e incluindo, a 5.1.2. Isso se deve ao plugin aceitar uma função fornecida pelo usuário durante o registro de associação sem aplicar corretamente uma lista de permissões no lado do servidor. Isso torna possível que atacantes não autenticados criem contas de administrador fornecendo um valor de função durante o registro de associação.
Fontes
3- CVE-2026-1492Exploit
User Registration & Membership <= 5.1.2 - Escalação de Privilégios não Autenticada via Registro de Associação
- CVE-2026-1492Exploit
Prova de conceito de exploit para CVE-2026-1492 no plugin User Registration do WordPress, permitindo escalonamento de privilégios não autenticado para administrador por meio de registro de associação elaborado.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.