CVE-2026-7641
El plugin Import and export users and customers para WordPress es vulnerable a Privilege Escalation en todas las versiones hasta y incluyendo la 2.0.8 mediante la función `save_extra_user_profile_fields()`. Esto se debe a una lista negra incompleta que correctamente restringe los meta claves de capacidad para el sitio principal (por ejemplo, `wp_capabilities`, `wp_user_level`), pero falla en bloquear las claves meta equivalentes para cualquier otro subsite en una red WordPress Multisite (por ejemplo, `wp_2_capabilities`, `wp_2_user_level`), permitiendo que estas claves pasen la comprobación de `in_array()` y se escriban directamente a los metadatos del usuario mediante `update_user_meta()`. Esto hace posible que atacantes autenticados con acceso nivel Subscriber o superior escalen sus privilegios hasta Administrador en cualquier subsite dentro de la red Multisite al enviar una actualización de perfil modificada a `/wp-admin/profile.php`. La explotación requiere que un administrador haya importado previamente un archivo CSV que contenga encabezados de columna con prefijo multisite para capacidades y haya habilitado la opción 'Mostrar campos en el perfil?', lo cual causa que esas claves se almacenen en la opción `acui_columns` y sean expuestas como campos editables en la página del perfil del usuario.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org