{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-92541","assignerOrgId":"1bfdd5d7-9bf6-4a53-96ea-42e2716d7a81","state":"PUBLISHED","assignerShortName":"WPScan","dateReserved":"2026-09-16T12:58:16.942Z","datePublished":"2026-09-20T06:00:18.739Z","dateUpdated":"2026-09-20T06:00:18.739Z"},"containers":{"cna":{"providerMetadata":{"orgId":"1bfdd5d7-9bf6-4a53-96ea-42e2716d7a81","shortName":"WPScan","dateUpdated":"2026-09-20T06:00:18.739Z"},"title":"Import and export users and customers < 2.5.2 - Custom Role Privilege Escalation to Administrator via Frontend Importer","problemTypes":[{"descriptions":[{"description":"CWE-269 Improper Privilege Management","lang":"en","type":"CWE"}]}],"affected":[{"vendor":"Unknown","product":"Import and export users and customers","versions":[{"status":"affected","versionType":"semver","version":"0","lessThan":"2.5.2"}],"defaultStatus":"unaffected"}],"descriptions":[{"lang":"en","value":"The Import and export users and customers WordPress plugin before 2.5.2 does not enforce the promote_users capability in its front-end import functionality, allowing users with only the create_users capability to change the role of existing users, including promoting them to administrator."}],"references":[{"url":"https://wpscan.com/vulnerability/b31fb9ee-9f65-43d0-88fa-da99513f8a3b/","tags":["exploit","vdb-entry","technical-description"]}],"credits":[{"lang":"en","value":"BINESH MADHARAPU","type":"finder"},{"lang":"en","value":"WPScan","type":"coordinator"}],"source":{"discovery":"EXTERNAL"},"x_generator":{"engine":"WPScan CVE Generator"}}}}