Saltar al contenido

Fuente base de datos: Wordfence Intelligence

User Registration & Membership <= 5.2.2 - Missing Authorization to Unauthenticated User Deletion via Stripe Handler (falta de autorizacion) - version 5.2.3

PLUGIN MEDIUM CVE-2026-11966

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin User Registration & Membership hasta la versión 5.2.2 que permite a usuarios no autenticados eliminar cuentas a través del manejador de Stripe. Este fallo de autorización puede comprometer la integridad de los datos de usuario y la seguridad del sitio.

Contexto técnico

El fallo se presenta en la funcionalidad de eliminación de usuarios del plugin, donde no se implementan adecuadamente las verificaciones de autorización. Esto permite que un atacante no autenticado envíe solicitudes maliciosas para eliminar usuarios, utilizando el manejador de Stripe como vector de ataque.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la eliminación no autorizada de cuentas de usuario, afectando la confianza del cliente y la reputación del negocio. Además, puede dar lugar a la pérdida de datos críticos y a interrupciones en el servicio.

Vector de explotación

La vulnerabilidad se explota enviando solicitudes a la API del plugin sin la autorización adecuada, específicamente a través de la integración con Stripe.

Mitigación recomendada

Actualizar el plugin User Registration & Membership a la versión 5.2.3 o superior. Revisar y reforzar las configuraciones de autorización en el plugin para prevenir accesos no autorizados. Auditar los logs de acceso para identificar actividades sospechosas relacionadas con la eliminación de usuarios.

Señales de detección

Señales de riesgo incluyen registros de eliminación de usuarios sin autenticación previa y solicitudes inusuales al manejador de Stripe en los logs del servidor.

Alcance afectado

Las versiones afectadas son todas las versiones del plugin User Registration & Membership hasta la 5.2.2. No se han confirmado casos en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

user-registration

User Registration & Membership <= 5.2.0 - Missing Authorization to Unauthenticated Payment Bypass

MEDIUM PLUGIN

user-registration

User Registration & Membership <= 5.2.1 - Unauthenticated PayPal Bypass to Membership Activation

MEDIUM PLUGIN

user-registration

User Registration & Membership <= 5.1.5 - Unauthenticated Missing Authorization to Admin Approval Bypass via 'action' Parameter

MEDIUM PLUGIN

user-registration

User Registration & Membership <= 5.1.4 - Unauthenticated Open Redirect via 'redirect_to_on_logout' Parameter

HIGH PLUGIN

user-registration

User Registration & Membership <= 5.1.2 - Authentication Bypass

MEDIUM PLUGIN

user-registration

User Registration & Membership <= 5.1.2 - Insecure Direct Object Reference to Unauthenticated Limited User Deletion

MEDIUM PLUGIN

user-registration

User Registration & Membership – Custom Registration Form, Login Form, and User Profile <= 4.2.1 - Insecure Direct Object Reference to Unauthenticated Limited User Deletion

MEDIUM PLUGIN

user-registration

User Registration & Membership – Custom Registration Form, Login Form, and User Profile <= 4.1.3 - Insecure Direct Object Reference to Unauthenticated Membership Modification

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad