CVE-2026-1492
严重已发布
User Registration & Membership <= 5.1.2 - 未认证权限提升(通过会员注册)
- 已发布
- 2026年3月3日
- 已更新
- 2026年4月8日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月25日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H28.0%
中 · 未来 30 天
- 百分位
- 98.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
用户注册与会员 – 自定义注册表单构建器、自定义登录表单、用户资料、内容限制与会员插件(WordPress 插件)在所有版本(包括 5.1.2 及更早版本)中存在权限管理不当的漏洞。这是由于该插件在会员注册期间接受用户提供的角色,而未正确执行服务端允许列表。这使得未经身份验证的攻击者能够在会员注册期间通过提供角色值来创建管理员账户。
来源
3- CVE-2026-1492漏洞利用
User Registration & Membership <= 5.1.2 - 通过会员注册实现的未认证权限提升
- CVE-2026-1492漏洞利用
CVE-2026-1492 的概念验证漏洞利用,针对 WordPress User Registration 插件,通过精心构造的会员注册实现未认证权限提升至管理员。
一个由社区策划、验证的、针对2026年披露的CVE的概念验证漏洞利用代码集合。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。