„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-74001 betrifft das WordPress-Plugin „User Registration & Membership Pro“ in den Versionen bis einschlieĂźlich 5.4.5. Es handelt sich um eine kritische AuthentifizierungslĂĽcke mit einem CVSS-Score von 9.8, die es Angreifern ermöglicht, sich ohne gĂĽltige Anmeldedaten in das System einzuloggen. Der Fehler liegt in der fehlerhaften Validierung des Registrierungsmechanismus.
Betroffene Systeme
- User Registration & Membership Pro Version <= 5.4.5
- WordPress-Installationen mit aktiviertem Plugin
- Alle auf dem Plugin basierenden Membership-Systeme
Technische Details
Die Verwundbarkeit liegt in der Benutzerverwaltungsfunktion des Plugins. Bei der Verarbeitung von Registrierungsanfragen werden die Benutzerangaben unzureichend validiert. Angreifer können durch manipulierte HTTP-POST-Requests die Authentifizierungsprüfungen umgehen und administrative Konten erstellen. Die fehlende Token-Validierung und unzureichende Input-Sanitization ermöglichen es, Benutzerrollen zu escalieren.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine vorherige Authentifizierung. Angreifer können diese Lücke automatisiert ausnutzen, um sich vollständigen Zugriff auf WordPress-Instanzen zu verschaffen.
Empfohlene Massnahmen
- Sofortige MaĂźnahmen: Plugin deaktivieren und deinstallieren, bis ein Patch verfĂĽgbar ist
- WordPress-Administratoren sollten ihre Benutzerkonten überprüfen auf verdächtige, neu erstellte Accounts
- Web Application Firewall (WAF) Rules implementieren zur Blockierung verdächtiger Registrierungsanfragen
- Regelmäßige Sicherheitsaudits durchführen
- Alternativen-Plugins evaluieren und nutzen
Bewertung
Der kritische CVSS-Score von 9.8 unterstreicht die Schwere dieser Vulnerability. Da kein Patch verfügbar ist und der Fehler einfach automatisiert ausnutzbar ist, wird sofortige Maßnahme empfohlen. Die Kombination aus fehlender Authentifizierung und Remote-Ausführungsmöglichkeit macht dies zu einer der gefährlichsten WordPress-Sicherheitslücken des Jahres.
„`