CVE-2026-96451 Ultimate Member 授权绕过漏洞
影响攻击者可绕过授权提升权限
AI 研判
Ultimate Member 插件存在通过用户可控键值实现的授权绕过漏洞(CWE-639),影响 2.13.1 及之前版本。攻击者可利用该缺陷绕过权限校验,实现权限提升。
影响范围
Ultimate Member
Ultimate Member 插件 2.13.1 及之前版本(n/a 至 2.13.1)。
漏洞详情
漏洞属于通过用户可控键值导致的授权绕过,即程序在处理请求时直接信任用户提交的标识(如用户 ID、对象键),未校验当前用户是否有权操作该对象。攻击者可篡改该键值访问或修改他人资源,进而提升自身权限。
利用条件与风险
利用通常只需已登录的低权限账户,无需特殊配置,实战中可导致权限提升,风险较高(CVSS 8.8)。
修复建议
建议升级 Ultimate Member 至 2.13.1 之后的修复版本;暂无公开信息说明具体修复版本号,临时缓解可限制低权限用户的相关接口访问。
原始情报
Authorization Bypass Through User-Controlled Key vulnerability in Ultimate Member Ultimate Member ultimate-member allows Privilege Escalation.This issue affects Ultimate Member: from n/a through 2.13.1.