CVE-2026-7641: Eskalacja uprawnień w wtyczce Import and export users and customers dla WordPress Multisite

Wtyczka Import and export users and customers dla WordPress Multisite umożliwia eskalację uprawnień do Administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7641CVSS 8.8Web

CVE-2026-7641: Eskalacja uprawnień w wtyczce Import and export users and customers dla WordPress Multisite

Wtyczka Import and export users and customers dla WordPress Multisite umożliwia eskalację uprawnień do Administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
48.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import and export users and customers do WordPress w wersjach do 2.0.8 umożliwia eskalację uprawnień w sieci Multisite poprzez lukę w funkcji save_extra_user_profile_fields(). Atakujący z poziomem Subskrybenta lub wyższym mogą podnieść swoje uprawnienia do Administratora na dowolnej podstronie sieci.

Wpływ biznesowy

Luka pozwala na uzyskanie pełnej kontroli nad podstronami w środowisku WordPress Multisite, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków. Operatorzy środowisk Multisite powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z importu użytkowników z plików CSV i mają włączoną opcję edycji pól profilu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć możliwość importu plików CSV z prefiksami multisite oraz wyłączyć opcję 'Show fields in profile?'. Należy również monitorować logi systemowe pod kątem podejrzanych zmian profili użytkowników i ograniczyć dostęp do panelu administracyjnego tylko do zaufanych osób.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS