- Цель
- Проверить гипотезу, что ограничения ролей при импорте пользователей обходятся через метаданные wp_capabilities
- Путь
- Missing Authorization (CWE-862) в обработчике импорта: плагин не проверял, кому разрешено назначать произвольные роли. CSV вида user_login,user_email,user_pass,role,wp_capabilities — с role=administrator или сериализованным a:1:{s:13:"administrator";b:1;} — создавал полноценных администраторов из аккаунта с низкими привилегиями (low-importer). Вход под созданной учёткой — полный контроль над сайтом: плагины, темы, исполнение кода.
- Детектировано
- Эксплуатация почти не оставляет следов: создание пользователей выглядит штатной работой плагина. Ищите администраторов, созданных вне административного UI, и записи импорта в журналах аудита
После: 0-day передан вендору, POC и разбор опубликованы (codeby.net, 28.09.2026). До патча: не выдавайте право create_users никому вне администраторов, отключите плагин, следите за новыми админами.