Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin Expire Users para WordPress (CVE-2026-4261)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/03/2026
Última modificación:
23/03/2026

Descripción

El plugin Expire Users para WordPress es vulnerable a escalada de privilegios en todas las versiones hasta la 1.2.2, inclusive. Esto se debe a que el plugin permite a un usuario actualizar el meta 'on_expire_default_to_role' a través de la función 'save_extra_user_profile_fields'. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, eleven sus privilegios al de un administrador.