CVE-2026-7641: Eskalacja uprawnień w wtyczce Import and export users and customers dla WordPress Multisite
Wtyczka Import and export users and customers dla WordPress Multisite umożliwia eskalację uprawnień do Administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 48.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import and export users and customers do WordPress w wersjach do 2.0.8 umożliwia eskalację uprawnień w sieci Multisite poprzez lukę w funkcji save_extra_user_profile_fields(). Atakujący z poziomem Subskrybenta lub wyższym mogą podnieść swoje uprawnienia do Administratora na dowolnej podstronie sieci.
Wpływ biznesowy
Luka pozwala na uzyskanie pełnej kontroli nad podstronami w środowisku WordPress Multisite, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków. Operatorzy środowisk Multisite powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z importu użytkowników z plików CSV i mają włączoną opcję edycji pól profilu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć możliwość importu plików CSV z prefiksami multisite oraz wyłączyć opcję 'Show fields in profile?'. Należy również monitorować logi systemowe pod kątem podejrzanych zmian profili użytkowników i ograniczyć dostęp do panelu administracyjnego tylko do zaufanych osób.