Eine Schwachstelle in einem beliebten WordPress-Mitglieder-Plugin könnte es Angreifern ermöglichen, Administratorkonten zu erstellen und die vollständige Kontrolle über betroffene Websites zu übernehmen.
Die Schwachstelle betrifft das User Registration & Membership-Plugin und ermöglicht nicht authentifizierten Angreifern, Sicherheitskontrollen während des Kontoregistrierungsprozesses zu umgehen.
Diese Schwachstelle ermöglicht es „… nicht authentifizierten Angreifern, durch die Angabe eines Rollenwerts bei der Mitgliederregistrierung Administratorkonten zu erstellen“, berichtete Wordfence in seinem Advisory.
Die Schwachstelle zur Rechteausweitung in WordPress im Detail
Das User Registration & Membership-Plugin wird von WordPress-Administratoren verwendet, um benutzerdefinierte Registrierungsformulare zu erstellen, Benutzerkonten zu verwalten und Mitgliederseiten wie Online-Communitys, Lernplattformen und Abonnementdienste zu unterstützen.
Da das Plugin die Benutzerauthentifizierung und Kontoerstellung direkt verwaltet, spielt es eine zentrale Rolle bei der Steuerung, wer auf eine Website zugreifen kann und welche Berechtigungen diese Personen erhalten.
Die als CVE-2026-1492 geführte Schwachstelle betrifft alle Versionen des Plugins bis einschließlich Version 5.1.2.
Diese Schwachstelle hat ihren Ursprung in einem Fehler bei der Rechteverwaltung im Benutzerregistrierungs-Workflow des Plugins.
So funktioniert die Rechteausweitung in WordPress
Unter normalen Umständen weist WordPress neuen Benutzern eine vordefinierte Rolle zu – etwa Abonnent oder Mitarbeiter –, die auf den vom Website-Administrator festgelegten Konfigurationseinstellungen basiert.
Diese Rollenzuweisungen werden normalerweise durch eine serverseitige Validierung erzwungen, um sicherzustellen, dass Benutzer sich während des Registrierungsprozesses keine höheren Berechtigungen erteilen können.
In verwundbaren Versionen des Plugins akzeptiert das Registrierungssystem jedoch einen vom Benutzer übermittelten Rollenparameter, ohne ordnungsgemäß zu prüfen, ob die angeforderte Rolle zulässig ist.
Da das Plugin keine serverseitige Allowlist zulässiger Rollen erzwingt, kann ein Angreifer die Registrierungsanfrage manipulieren und bei der Erstellung eines neuen Kontos eine Rolle mit höheren Berechtigungen angeben – etwa Administrator.
Was Angreifer mit Administratorzugriff tun können
Wenn die manipulierte Anfrage erfolgreich verarbeitet wird, kann das Plugin ein neues Konto mit vollständigen Administratorrechten erstellen.
Administratorzugriff verschafft einem Angreifer effektiv die vollständige Kontrolle über die WordPress-Umgebung, einschließlich der Möglichkeit, Benutzer zu verwalten, Plugins zu installieren oder zu verändern und zentrale Website-Einstellungen zu ändern.
Mit Administratorrechten können Angreifer Websiteinhalte verändern, vertrauliche Daten stehlen, schädliche Plugins oder Skripte installieren, Malware einschleusen und dauerhafte Hintertüren für den weiteren Zugriff einrichten.
Erschwerend kommt hinzu, dass Version 5.1.2 des Plugins mit einer weiteren Schwachstelle in Verbindung gebracht wird, die als CVE-2026-1779 geführt wird und es Angreifern unter bestimmten Bedingungen ermöglichen kann, Authentifizierungsmechanismen zu umgehen.
Wordfence hat einen Patch für das Problem veröffentlicht und berichtet von einer aktiven Ausnutzung in freier Wildbahn.
So lässt sich das Risiko durch WordPress-Plugin-Schwachstellen reduzieren
Websiteadministratoren sollten ihre WordPress-Umgebungen absichern, da Schwachstellen in Plugins zur Verwaltung von Benutzerregistrierung und Authentifizierung eine unbefugte Rechteausweitung ermöglichen können, wenn sie nicht gepatcht werden.
- Patchen Sie auf die neueste Version und schützen Sie sich so davor, dass Angreifer während der Kontoregistrierung erhöhte Rollen zuweisen.
- Führen Sie ein vollständiges Audit der WordPress-Benutzerkonten durch und entfernen Sie alle nicht autorisierten Administratorprofile. Setzen Sie außerdem die Zugangsdaten privilegierter Konten zurück.
- Überwachen Sie Registrierungsendpunkte und Authentifizierungsprotokolle auf verdächtige Aktivitäten, einschließlich ungewöhnlicher Spitzen bei neuen Registrierungen oder Versuchen, Anfragen für Rollen mit erhöhten Berechtigungen zu übermitteln.
- Setzen Sie eine Web Application Firewall ein und aktivieren Sie Ratenbegrenzung oder Bot-Schutz, um automatisierte Ausnutzungsversuche zu erkennen und zu blockieren.
- Beschränken Sie den administrativen Zugriff durch die Implementierung von MFA, strengen Passwortrichtlinien und IP-Allowlisting oder Zero Trust-Zugriffskontrollen für die WordPress-Administrationsoberfläche.
- Sorgen Sie für eine konsequente Sicherheitsroutine bei Plugins und Anwendungen durch das Entfernen nicht verwendeter Plugins, die zeitnahe Installation von Updates und regelmäßige Schwachstellenscans der Webumgebung.
- Testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle und Verfahren zur Wiederherstellung der Website, um bei der Erstellung nicht autorisierter Administratorkonten eine schnelle Eindämmung und Behebung sicherzustellen.
Zusammen tragen diese Maßnahmen dazu bei, den Schaden eines möglichen Kontenmissbrauchs zu begrenzen und gleichzeitig die allgemeine Widerstandsfähigkeit von WordPress-Umgebungen zu stärken.
Beliebte WordPress-Plugins ziehen Angreifer an
Die Schwachstelle unterstreicht die Risiken weit verbreiteter Plugins, die zentrale Websitefunktionen wie Benutzerauthentifizierung und Kontoverwaltung steuern.
Da WordPress auf einer großen Zahl von Websites eingesetzt wird, können Schwachstellen in beliebten Plugins automatisierte Scan- und Ausnutzungsversuche anziehen, sobald sie öffentlich bekannt werden.
Diese Art von Risiko veranlasst Organisationen zur Einführung von Zero-Trust-Lösungen, die den Zugriff kontinuierlich überprüfen.





