PT-2026-97604 · WordPress · Export/Import Users/Customers

·

CVE-2026-86583

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Import and export users and customers plugin for WordPress versões anteriores a 2.4.18
Description Um problema existe no fluxo de exportação e re-importação que permite que usuários autenticados com nível de acesso Assinante ou superior escalem seus privilégios para Administrador. O problema ocorre porque o exportador usa fputcsv() com um byte NUL como caractere de escape, enquanto o importador usa SplFileObject::fgetcsv() com os caracteres de escape de barra invertida padrão do PHP. Ao criar valores específicos nos campos de perfil display name e nickname, um invasor pode fazer com que o analisador mescle a célula display name no campo de função durante a importação. Isso resulta na função add role() atribuindo a função de administrador à conta do invasor. A exploração requer que um administrador do site realize uma migração de exportação e re-importação com as opções Update existing users e Update roles for existing users ativadas.
Recommendations Atualize o plugin para uma versão posterior a 2.4.17.

Correção

LPE

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86583

Produtos afetados

Export/Import Users/Customers