Divi Membership permet une élévation de privilèges jusqu’au rôle administrateur dans les versions jusqu’à 2.2.0 incluse, avec possibilité de prise de contrôle du site. L’exploitation est décrite comme non authentifiée, mais nécessite un nonce publiquement accessible sur les pages affichant le formulaire d’inscription ; la fiche NVD a été publiée le 2 octobre 2026.
Source : NVD — CVE-2026-19652
Analyse technique
Le gestionnaire `dmem_form_submit_handler()` détermine le rôle à partir d’une valeur `form_id` fournie par l’attaquant, sans validation ni liste d’autorisation des rôles. L’envoi de `auto_login=on` peut authentifier immédiatement le compte créé.
Impact, versions et correctif
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin ou son formulaire d’inscription exposé.
Sources
Priorisation DFS : P3 · 1 source(s).