Veille sécuritéCMS & e-commerce
P3Élevée
Le plugin Import and export users and customers n'applique pas correctement la capacité promote_users lors de l'assignation de rôles au cours d'un import CSV.
WordPressWooCommerce
IdentifiantCVE-2026-92540
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif2.5.2
Analyse technique
Un utilisateur disposant seulement de create_users peut créer un compte administrateur ou promouvoir un compte existant au rôle administrateur via un import.
Impact, versions et correctif
VecteurFonctionnalité d'import CSV authentifiée.
PréconditionsPlugin antérieur à 2.5.2 et attaquant disposant de la capacité create_users.
ImpactÉlévation de privilèges jusqu'à administrateur WordPress.
Versions affectéesVersions antérieures à 2.5.2.
Version corrigée2.5.2
ContournementRetirer l'accès aux imports utilisateurs aux rôles non administratifs.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,13% · percentile 3,2%
Publication2026-09-20T07:16:51.257Z
Mise à jour2026-09-20T14:17:00.110Z
Détection / vérification
Examiner les journaux d'import CSV et les créations ou changements inattendus de rôles administrateur.
Action recommandée
Mettre à jour vers 2.5.2 et auditer les comptes administrateur créés ou modifiés récemment.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).