CVE-2026-11964 (CVSS 9.1) - The User Registration & Membership WordPress plugin before 5.2.2 does not verif
CVE-2026-11964 (CVSS 9.1): User Registration & Membership WordPress插件低于5.2.2版本存在Webhook验证缺失漏洞,未认证攻击者可伪造支付成功事件激活付费会员,导致收入损失与内容泄露。立即升级修复。
CVE-2026-11964 (CVSS 9.1) - The User Registration & Membership WordPress plugin before 5.2.2 does not verif
📋 漏洞概述
User Registration & Membership WordPress插件未验证支付网关Webhook请求真实性,导致未认证攻击者可伪造支付成功事件激活付费会员。
📋 基础信息
| 受影响版本 | User Registration & Membership WordPress plugin < 5.2.2 |
| 漏洞类型 | 缺失身份验证(身份验证不当) |
| CVSS | 9.1 · Critical |
| CVE | CVE-2026-11964 |
🔬 漏洞根因
插件在处理支付提供商(如Stripe、PayPal)发来的Webhook回调时,未校验回调的来源(如签名、IP白名单、共享密钥)。攻击者可以直接向插件的Webhook端点发送伪造的HTTP POST请求,其中包含模拟支付成功的事件类型,插件据此更新用户角色或订阅状态,导致未付费用户获得付费会员权限。
🎯 攻击场景
1. 攻击者注册普通免费用户,获取用户ID。 2. 通过抓包或阅读插件文档,发现Webhook接收端点URL(通常位于/wp-json/...或固定路径)。 3. 构造HTTP POST请求,模仿支付提供商成功事件JSON体(如{“type”:“payment_intent.succeeded”,“data”:{“object”:{“metadata”:{“user_id”:123}}}})。 4. 无需真实付款,向插件Webhook端点发送该请求。 5. 插件通过处理后,攻击者的用户角色被提升为付费会员,获得该等级对应功能。
💥 漏洞影响
攻击者可完全免费激活任意付费会员订阅计划,导致网站付费收入流失;若会员等级包含特权内容(如文件下载、课程访问),则造成内容泄露;可能进一步导致系统权限提升(若会员可提现或管理站点)。
🛡️ 修复建议
升级至5.2.2或更高版本;临时缓解措施:在Web应用防火墙(WAF)中增加对特定Webhook来源IP的访问控制,或通过服务器配置仅允许支付提供商IP段访问Webhook路径;建议开发者立即为Webhook端点添加签名验证(如计算HMAC并与支付服务商提供的签名比对)。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-11964
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-11964
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.1%) (高于 4.5% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-14 08:13 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测是否使用受影响版本?
查看WordPress后台插件列表,确认User Registration & Membership版本号,若小于5.2.2则受影响;或检查wp-content/plugins/user-registration-and-membership/readme.txt中的Stable tag。
❓ 攻击者需要认证吗?
不需要。CVE原文明确指出攻击者是unauthenticated,无需登录即可发送伪造Webhook请求。
❓ Webhook端点具体在哪里?
推测端点包含类似/wp-json/urm/v1/payment-webhook或/wp-content/plugins/user-registration-and-membership/includes/class-payment-webhook.php?静态路由。可通过查看插件源码确认。