CVE-2026-92540 : élévation en administrateur à l’import CSV dans Import and export users and customers
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin Import and export users and customers n'applique pas correctement la capacité promote_users lors de l'assignation de rôles au cours d'un import CSV.

WordPressWooCommerce
IdentifiantCVE-2026-92540
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif2.5.2

Analyse technique

Un utilisateur disposant seulement de create_users peut créer un compte administrateur ou promouvoir un compte existant au rôle administrateur via un import.

Impact, versions et correctif

VecteurFonctionnalité d'import CSV authentifiée.
PréconditionsPlugin antérieur à 2.5.2 et attaquant disposant de la capacité create_users.
ImpactÉlévation de privilèges jusqu'à administrateur WordPress.
Versions affectéesVersions antérieures à 2.5.2.
Version corrigée2.5.2
ContournementRetirer l'accès aux imports utilisateurs aux rôles non administratifs.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,13% · percentile 3,2%
Publication2026-09-20T07:16:51.257Z
Mise à jour2026-09-20T14:17:00.110Z

Détection / vérification

Examiner les journaux d'import CSV et les créations ou changements inattendus de rôles administrateur.

Action recommandée

Mettre à jour vers 2.5.2 et auditer les comptes administrateur créés ou modifiés récemment.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).