Une faille critique dans le plugin User Registration & Membership permet à un attaquant non authentifié de créer un compte administrateur en manipulant les paramètres d'inscription — sans aucune interaction utilisateur.
CVE-2026-1492 est une vulnérabilité critique affectant le plugin WordPress
User Registration & Membership – Custom Registration Form Builder.
Cette faille permet à un attaquant non authentifié de créer un compte administrateur WordPress en manipulant les paramètres envoyés lors de l'inscription d'un utilisateur. Le problème provient d'un contrôle insuffisant du rôle utilisateur côté serveur.
En modifiant la requête HTTP envoyée au formulaire d'inscription, un attaquant peut forcer
l'attribution du rôle administrator. Une exploitation réussie permet une
compromission complète du site WordPress.
/wp-admin.Le plugin permet aux visiteurs de créer un compte via un formulaire d'inscription. Cependant, la valeur du rôle utilisateur n'est pas validée côté serveur.
Un attaquant peut intercepter la requête HTTP envoyée lors de l'inscription
(via Burp Suite ou curl) et modifier le paramètre role pour demander
directement un accès administrateur. Si la requête est acceptée, WordPress crée
le compte avec les privilèges complets.
POST /register HTTP/1.1
Host: exemple-vulnerable.fr
username=attaquant
email=attaquant@malicious.com
password=Password123!
role=administrator # Paramètre non validé côté serveur
Utilisez WP-CLI pour auditer rapidement votre installation WordPress :
# Vérifier la liste des plugins installés
wp plugin list
# Vérifier la version du plugin vulnérable
wp plugin get user-registration
# Lister tous les comptes administrateurs
wp user list --role=administrator
# Vérifier les comptes récemment créés (signes d'exploitation)
wp user list --orderby=registered --order=desc
# Désactiver temporairement le plugin vulnérable
wp plugin deactivate user-registration
# Mettre à jour vers la version corrigée
wp plugin update user-registration
# Rechercher dans les logs Apache des tentatives d'exploitation
grep -i "administrator" /var/log/apache2/access.log
# Surveillance des logs Apache en temps réel
tail -f /var/log/apache2/access.log
# Rechercher des requêtes POST d'inscription suspectes
grep -i "administrator" /var/log/apache2/access.log
# Scanner les vulnérabilités de l'installation WordPress
wpscan --url https://exemple.com --api-token VOTRE_TOKEN
Si une compromission est suspectée :