Veille sécuritéCMS & e-commerce
P3Élevée
La fonction d'import en frontal de Import and export users and customers ne contrôle pas la capacité promote_users.
WordPressWooCommerce
IdentifiantCVE-2026-92541
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif2.5.2
Analyse technique
Un utilisateur ayant seulement create_users peut modifier le rôle de comptes existants, y compris les promouvoir administrateurs, via la fonction d'import exposée en frontal.
Impact, versions et correctif
VecteurFonctionnalité d'import frontal authentifiée.
PréconditionsPlugin antérieur à 2.5.2 et compte disposant de create_users.
ImpactÉlévation de privilèges vers administrateur.
Versions affectéesVersions antérieures à 2.5.2.
Version corrigée2.5.2
ContournementDésactiver ou restreindre l'import frontal.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,13% · percentile 3,2%
Publication2026-09-20T07:16:51.353Z
Mise à jour2026-09-20T14:17:00.270Z
Détection / vérification
Contrôler les changements de rôles et les requêtes associées à l'import frontal.
Action recommandée
Mettre à jour vers 2.5.2 et révoquer tout privilège anormalement attribué.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).