Уразливість підвищення привілеїв у плагіні Import and export users and customers для WordPress Multisite

Виявлено уразливість підвищення привілеїв у плагіні WordPress Import and export users and customers для Multisite. Рекомендується оновлення та аудит безпеки.
CVE-2026-7641CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Import and export users and customers для WordPress Multisite

Виявлено уразливість підвищення привілеїв у плагіні WordPress Import and export users and customers для Multisite. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
48.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Import and export users and customers для WordPress до версії 2.0.8 містить уразливість підвищення привілеїв через неправильну обробку метаданих користувачів у мережі Multisite. Аутентифіковані користувачі з рівнем Subscriber і вище можуть отримати права адміністратора на будь-якому підсайті, подавши спеціально сформоване оновлення профілю.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженими правами підвищити свої привілеї до адміністратора на підсайтах WordPress Multisite, що може призвести до повного контролю над підсайтами, зміни контенту, викрадення даних або порушення роботи сервісу. Власники інфраструктури повинні розглянути ризики компрометації мережі та потенційні наслідки для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити імпорт CSV-файлів з мультисайт-префіксами, вимкнути опцію 'Show fields in profile?' та переглянути журнали активності користувачів для виявлення підозрілих змін. Рекомендується також обмежити права користувачів до мінімально необхідних та регулярно проводити аудит безпеки мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки