WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-15026 — Import and export users and customers [import-users-from-csv-with-meta] < 2.4.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-15026 Import and export users and customers [import-users-from-csv-with-meta] < 2.4.1 Falta de control de autorización Media 4,3 < 2.4.1 2.4.1 2026-07-09

CVE-2026-15026

El plugin Import and export users and customers para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive 2.4.0 a través de email_template_selected. Esto permite que los atacantes autenticados, con acceso nivel suscriptor o superior, extraigan el post_title y el raw post_content de posts arbitrarios sin importar su estado (borrador, privado, futuro, basura, protegido por contraseña) o tipo de post (incluyendo CPT no públicos como pedidos de WooCommerce e registros internos del CRM) mediante la enumeración de IDs de post. El nonce necesario para la seguridad es expuesto como JavaScript en línea en cualquier página wp-admin cuando se agrega ?post_type=acui_email_template a la URL, lo cual es accesible por cualquier usuario autenticado incluyendo Suscriptores.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.