Import and export users and customers permite escalonamento a administrador via importação de CSV

Relevância: Média

Resumo: Foi publicada em 20 de setembro de 2026 a CVE-2026-92540 (relacionada à CVE-2026-92541), afetando o plugin “Import and export users and customers” em versões até a 2.5.1. Na função de importação de usuários via CSV, o plugin não verifica corretamente a capability promote_users ao atribuir papéis durante a importação, permitindo que um usuário com apenas a permissão create_users (por exemplo, um Editor com acesso de importação configurado) crie novos administradores ou promova contas existentes a administrador enviando um CSV manipulado. A correção está na versão 2.5.2.

Fonte: https://www.thehackerwire.com/vulnerability/CVE-2026-92540/

O que fazer: Atualize o plugin para a versão 2.5.2 ou superior. Revise em Usuários quem tem permissão de importação de CSV concedida e restrinja essa capacidade a administradores de confiança; audite a lista de administradores do site em busca de contas criadas recentemente que você não reconheça.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *