Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en User Registration & Membership (CVE-2026-1492)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
03/03/2026
Última modificación:
03/03/2026

Descripción

El plugin User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin para WordPress es vulnerable a la gestión inadecuada de privilegios en todas las versiones hasta la 5.1.2, inclusive. Esto se debe a que el plugin acepta un rol proporcionado por el usuario durante el registro de membresía sin aplicar correctamente una lista de permitidos del lado del servidor. Esto hace posible que atacantes no autenticados creen cuentas de administrador al proporcionar un valor de rol durante el registro de membresía.