CVE-2026-7641WordPress插件“Import and export users and customers”在2.0.8及之前版本存在权限提升漏洞。该漏洞源于插件的黑名单过滤机制不完整,未能正确拦截WordPress多站点网络中子站点的特有元数据键。具有订阅者及以上权限的认证攻击者,可利用此漏洞通过构造恶意请求修改用户元数据,从而将自己在子站点内的权限提升为管理员。
该漏洞的核心在于插件`save_extra_user_profile_fields()`函数中采用了不完整的黑名单验证机制。虽然插件正确拦截了主站的关键权限元键(如`wp_capabilities`),但在WordPress多站点网络架构下,未能有效识别并拦截子站点特有的元数据键(例如`wp_2_capabilities`、`wp_2_user_level`)。由于这些子站点键名未通过`in_array()`检查,它们被直接传递给`update_user_meta()`函数进行数据库写入。攻击的前提是管理员曾导入包含多站点前缀字段的CSV文件,并开启了“在个人资料中显示字段”选项。此时,仅需订阅者权限的攻击者,通过向`/wp-admin/profile.php`端点发送精心构造的POST请求,篡改这些未受保护的元数据,即可实现在任意子站点上的权限提升至管理员。