漏洞信息
# UrbanGo Membership <= 1.0.4 - 未经授权的特权提升
# 漏洞描述
## 概述
UrbanGo Membership插件存在权限提升漏洞,导致未认证攻击者可以通过创建具有管理员角色的账户来获取提升的权限。
## 影响版本
- 版本 1.0.4 及以下版本
## 细节
该漏洞是由于插件允许新注册用户设置自己的角色或通过提供 'user_register_role' 字段进行设置。攻击者可以利用这一点,创建一个具有管理员角色的新账户。
## 影响
未认证攻击者可以通过此漏洞获得管理员权限,从而对系统进行完全控制。
备注
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
UrbanGo Membership <= 1.0.4 - Unauthenticated Privilege Escalation
漏洞描述信息
The UrbanGo Membership plugin for WordPress is vulnerable to privilege escalation in versions up to, and including, 1.0.4. This is due to the plugin allowing users who are registering new accounts to set their own role or by supplying 'user_register_role' field. This makes it possible for unauthenticated attackers to gain elevated privileges by creating an account with the administrator role.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞类别
特权管理不恰当