WordPress : SSRF dans Import and export users and customers
Veille sécuritéCMS & e-commerce
P4Moyenne

Une URL contrôlée par un utilisateur privilégié peut être récupérée côté serveur pendant un import CSV dans le plugin Import and export users and customers.

WordPressWooCommerce
IdentifiantCVE-2026-16542
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif2.4.5

Analyse technique

Un utilisateur à privilèges élevés peut provoquer des requêtes depuis le serveur WordPress vers des adresses arbitraires.

Impact, versions et correctif

VecteurRéseau, authentifié avec privilèges élevés.
PréconditionsUn utilisateur privilégié peut lancer un import CSV sur une version affectée.
ImpactRequêtes serveur vers des ressources internes ou externes choisies par l’utilisateur ; exposition possible de services internes selon la configuration réseau.
Versions affectéesImport and export users and customers pour WordPress antérieur à 2.4.5.
Version corrigée2.4.5
ContournementRestreindre les privilèges d’import et filtrer les sorties réseau du serveur vers les adresses internes et métadonnées cloud.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.1
EPSS0,13% · percentile 3,2%
Publication2026-09-20T07:16:49.467Z
Mise à jour2026-09-20T14:16:54.943Z

Détection / vérification

Surveiller les requêtes sortantes inhabituelles émises par l’hôte WordPress lors des imports CSV.

Action recommandée

Mettre à jour au minimum vers 2.4.5 ; privilégier la version 2.5.2 ou ultérieure qui corrige également les vulnérabilités d’élévation de privilèges publiées dans cette fenêtre.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).