天下漏洞,尽知其名
HIGH

CVE-2026-96451 Ultimate Member 授权绕过漏洞

影响攻击者可绕过授权提升权限

AI 研判

Ultimate Member 插件存在通过用户可控键值实现的授权绕过漏洞(CWE-639),影响 2.13.1 及之前版本。攻击者可利用该缺陷绕过权限校验,实现权限提升。

影响范围

Ultimate Member

Ultimate Member 插件 2.13.1 及之前版本(n/a 至 2.13.1)。

漏洞详情

漏洞属于通过用户可控键值导致的授权绕过,即程序在处理请求时直接信任用户提交的标识(如用户 ID、对象键),未校验当前用户是否有权操作该对象。攻击者可篡改该键值访问或修改他人资源,进而提升自身权限。

利用条件与风险

利用通常只需已登录的低权限账户,无需特殊配置,实战中可导致权限提升,风险较高(CVSS 8.8)。

修复建议

建议升级 Ultimate Member 至 2.13.1 之后的修复版本;暂无公开信息说明具体修复版本号,临时缓解可限制低权限用户的相关接口访问。

原始情报

Authorization Bypass Through User-Controlled Key vulnerability in Ultimate Member Ultimate Member ultimate-member allows Privilege Escalation.This issue affects Ultimate Member: from n/a through 2.13.1.