Автор темы
Доброго времени, форумчане.
Вас приветствует infoseclab.ru
Это наша первая статья на codeby, хочу поделиться найденным 0-day в одном из плагинов Wordpress.
В плагине Import Users from CSV (версии ≤ 1.3.1) обнаружена уязвимость класса Missing Authorization (CWE-862) / Improper Privilege Management (CWE-269). Пользователь с ролью, имеющей только capability create_users (не администратор), в лабораторных условиях провел данную операцию от привилегий low-importer, можно повысить свои привилегии до администратора wordpress сайта.
Вендор уведомлён 18.07.2026, ответа не последовало, отправлял CVE-запрос отправлен в Wordfence Threat Intelligence. Публикую описание без poc, прошу заметить, что речь идет не о данном, но схожем плагине NVD - Home .
Детали:
Плагин позволяет импортировать пользователей из CSV-файла. В процессе импорта он присваивает роли через колонку role и произвольные user meta через любые колонки CSV - включая критичный мета-ключ wp_capabilities.
В результате пользователь с ролью, имеющей только create_users, может:
1) Создать нового администратора, указав role=administrator в CSV
2) Перезаписать capabilities существующего пользователя (включая user ID 1), внедрив значение wp_capabilities
Это приводит к полной компрометации сайта, включая выполнение произвольного PHP-кода через редактор тем/плагинов.
Надеемся, что в будущем данной проблеме присвоят CVE или БДУ
Спасибо за внимание!
Контакт
Вас приветствует infoseclab.ru
Это наша первая статья на codeby, хочу поделиться найденным 0-day в одном из плагинов Wordpress.
Вендор уведомлён 18.07.2026, ответа не последовало, отправлял CVE-запрос отправлен в Wordfence Threat Intelligence. Публикую описание без poc, прошу заметить, что речь идет не о данном, но схожем плагине NVD - Home .
Детали:
- Плагин: Import Users from CSV
- Версии: ≤ 1.3.1
- Тип: Privilege Escalation / Missing Authorization
- CWE: CWE-269, CWE-862
- CVSS v3.1: 7.2 (High)
- Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
- Статус: 0-day, патча нет
Плагин позволяет импортировать пользователей из CSV-файла. В процессе импорта он присваивает роли через колонку role и произвольные user meta через любые колонки CSV - включая критичный мета-ключ wp_capabilities.
В результате пользователь с ролью, имеющей только create_users, может:
1) Создать нового администратора, указав role=administrator в CSV
2) Перезаписать capabilities существующего пользователя (включая user ID 1), внедрив значение wp_capabilities
Это приводит к полной компрометации сайта, включая выполнение произвольного PHP-кода через редактор тем/плагинов.
Надеемся, что в будущем данной проблеме присвоят CVE или БДУ
Спасибо за внимание!
Контакт