WordPress : élévation de privilèges lors d’imports CSV dans Import and export users and customers
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin d’import/export d’utilisateurs et clients permet à des comptes disposant seulement de create_users d’attribuer ou modifier des rôles administrateur pendant un import CSV, y compris via sa fonction d’import front-end.

WordPressWooCommerce
IdentifiantCVE-2026-92540, CVE-2026-92541
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif2.5.2

Analyse technique

Les deux chemins d’import ne font pas respecter correctement la capacité WordPress promote_users lors de l’affectation de rôles à de nouveaux utilisateurs ou de la modification de comptes existants.

Impact, versions et correctif

VecteurRéseau, authentifié.
PréconditionsUn attaquant dispose d’un compte ayant la capacité create_users et accède aux fonctions d’import vulnérables.
ImpactCréation de comptes administrateur ou promotion de comptes existants ; compromission complète du site possible.
Versions affectéesImport and export users and customers pour WordPress antérieur à 2.5.2.
Version corrigée2.5.2
ContournementRetirer la capacité create_users aux rôles non pleinement approuvés et désactiver les fonctions d’import jusqu’à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,13% · percentile 3,2%
Publication2026-09-20T07:16:51.257
Mise à jour2026-09-20T14:17:00.270

Détection / vérification

Auditer les changements de rôles, les créations d’utilisateurs et les imports CSV récents ; rechercher l’apparition de nouveaux administrateurs inattendus.

Action recommandée

Mettre à jour vers 2.5.2 ou une version ultérieure, réviser immédiatement les comptes administrateurs et invalider les sessions des comptes suspects.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).