天下漏洞,尽知其名
HIGH

CVE-2026-94178 Import and export users and customers 权限提升漏洞

影响订阅者可提升权限,可能获取更高权限控制站点

AI 研判

WordPress 插件 Import and export users and customers 在 2.5.2 及之前版本中存在权限提升漏洞。攻击者以 Subscriber 身份即可利用该漏洞提升自身权限。该漏洞 CVSS 评分为 7.5,属于高危漏洞。

影响范围

Import and export users and customers

Import and export users and customers 插件 2.5.2 及之前版本。

漏洞详情

该漏洞属于权限提升类型,成因可能是插件在处理用户导入导出功能时未正确校验用户权限或未对角色变更做充分限制。Subscriber 用户可利用该缺陷修改自身角色或权限,从而获得更高权限。

利用条件与风险

利用前提是攻击者拥有 Subscriber 级别账户,实战中可导致低权限用户获取管理员权限,风险较高。

修复建议

建议升级到 2.5.2 之后的修复版本;暂无公开信息说明具体修复版本号,临时缓解措施可考虑限制插件访问或禁用相关功能。

原始情报

Subscriber Privilege Escalation in Import and export users and customers <= 2.5.2 versions.