„`html
CVE-2026-16736: Authentifizierungsumgehung im User Registration & Membership Plugin
Zusammenfassung
Eine kritische Sicherheitslücke im WordPress-Plugin „User Registration & Membership“ vor Version 5.2.6 ermöglicht es unauthentifizierten Benutzern, neue Benutzerkonten zu erstellen, auch wenn die Registrierungsfunktion durch den Administrator deaktiviert wurde. Die Lücke entsteht durch unzureichende Validierung der Registrierungsrichtlinien bei der Verarbeitung von Registrierungsformularen.
Betroffene Systeme
Das Sicherheitsproblem betrifft das WordPress-Plugin „User Registration & Membership“ in allen Versionen vor 5.2.6. Administratoren dieser WordPress-Installationen sind gefährdet, deren Registrierungsrichtlinien ignoriert werden können.
Technische Details
Die Vulnerabilität basiert auf einer fehlerhaften Implementierung der Zugriffskontrolle. Beim Absenden von Registrierungsformularen überprüft das Plugin nicht ausreichend, ob die Site-weite Registrierungseinstellung (Registration Disabled) aktiv ist. Dadurch können Angreifer die Server-seitigen Sicherheitsrichtlinien umgehen und direkt Konten erstellen.
Der Angriff erfolgt über das Netzwerk durch HTTP-POST-Anfragen an das Registrierungsformular und erfordert keine speziellen Privilegien. Dies klassifiziert die Lücke als „High“ mit CVSS 7.5.
Empfohlene Massnahmen
- Plugin sofort auf Version 5.2.6 oder höher aktualisieren
- Betroffene WordPress-Installationen auf verdächtige, neu erstellte Benutzerkonten überprüfen
- Web Application Firewall (WAF) rules implementieren zur Filterung verdächtiger Registrierungsanfragen
- Registrierungsfunktion temporär deaktivieren, bis Update verfügbar ist
- Regelmäßige Überprüfung der Plugin-Versionen durchführen
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Patch-Status: Kein Patch verfügbar (Stand: CVE-Veröffentlichung)
Sofortige Maßnahmen sind erforderlich, um unbefugte Kontoerstellungen zu verhindern.
„`