WordPress · Export/Import Users/Customers · CVE-2026-86583
**Nome do Software Vulnerável e Versões Afetadas**
Import and export users and customers plugin for WordPress versões anteriores a 2.4.18
**Description**
Um problema existe no fluxo de exportação e re-importação que permite que usuários autenticados com nível de acesso Assinante ou superior escalem seus privilégios para Administrador. O problema ocorre porque o exportador usa `fputcsv()` com um byte NUL como caractere de escape, enquanto o importador usa `SplFileObject::fgetcsv()` com os caracteres de escape de barra invertida padrão do PHP. Ao criar valores específicos nos campos de perfil `display name` e `nickname`, um invasor pode fazer com que o analisador mescle a célula `display name` no campo de função durante a importação. Isso resulta na função `add role()` atribuindo a função de administrador à conta do invasor. A exploração requer que um administrador do site realize uma migração de exportação e re-importação com as opções Update existing users e Update roles for existing users ativadas.
**Recommendations**
Atualize o plugin para uma versão posterior a 2.4.17.