Description
Incorrect Privilege Assignment vulnerability in PublishPress PublishPress Capabilities capability-manager-enhanced allows Privilege Escalation.This issue affects PublishPress Capabilities: from n/a through 2.45.0.
Published: 2026-08-06
Score: 7.2 High
EPSS: < 1% Very Low
KEV: No
Impact: Privilege Escalation
Action: Immediate Patch
AI Analysis

Impact

Incorrect Privilege Assignment vulnerability in PublishPress PublishPress Capabilities capability-manager-enhanced allows Privilege Escalation. This issue affects PublishPress Capabilities: from n/a through 2.45.0. The flaw is classified under CWE-266 and would enable escalation from an editor role to higher privileges, potentially allowing an attacker to modify site content, alter settings, or manage capabilities beyond the intended editor permissions.

Affected Systems

WordPress sites that use the PublishPress Capabilities plugin, with versions 2.45.0 or earlier. The issue is not present in versions 2.50.0 and later.

Risk and Exploitability

The CVSS score of 7.2 indicates a high‑risk condition, although the EPSS score is not available and the issue is not listed in the CISA KEV catalog. The attack vector is inferred to be local via the web interface, requiring the attacker to have an editor‑level account to exploit the privilege escalation. Due to the lack of publicly confirmed exploitation data, the likelihood remains uncertain, but the potential impact justifies immediate remediation.

Generated by OpenCVE AI on September 23, 2026 at 18:39 UTC.

Remediation

Vendor Solution

Update the WordPress PublishPress Capabilities plugin to the latest available version (at least 2.50.0).


OpenCVE Recommended Actions

  • Update the PublishPress Capabilities plugin to version 2.50.0 or newer.
  • Apply the principle of least privilege by reducing editor capabilities or removing the editor role where not required.
  • If patching is delayed, restrict editor access to sensitive plugin settings or temporarily disable the vulnerability‑prone functionality until an update can be applied.

Generated by OpenCVE AI on September 23, 2026 at 18:39 UTC.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Fri, 25 Sep 2026 05:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'total'}, 'version': '2.0.3'}


Wed, 23 Sep 2026 17:15:00 +0000

Type Values Removed Values Added
Description This CVE ID has been rejected or withdrawn by its CVE Numbering Authority. Incorrect Privilege Assignment vulnerability in PublishPress PublishPress Capabilities capability-manager-enhanced allows Privilege Escalation.This issue affects PublishPress Capabilities: from n/a through 2.45.0.
Title WordPress PublishPress Capabilities plugin <= 2.45.0 - Privilege Escalation vulnerability
Weaknesses CWE-266
References
Metrics cvssV3_1

{'score': 7.2, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H'}


Thu, 06 Aug 2026 22:15:00 +0000

Type Values Removed Values Added
Description Editor Privilege Escalation in PublishPress Capabilities <= 2.45.0 versions. This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Title WordPress PublishPress Capabilities plugin <= 2.45.0 - Privilege Escalation vulnerability
Weaknesses CWE-266
References
Metrics cvssV3_1

{'score': 7.2, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H'}


Thu, 06 Aug 2026 17:45:00 +0000

Type Values Removed Values Added
First Time appeared Publishpress
Publishpress capabilities
Wordpress
Wordpress wordpress
Vendors & Products Publishpress
Publishpress capabilities
Wordpress
Wordpress wordpress

Thu, 06 Aug 2026 14:45:00 +0000

Type Values Removed Values Added
Description Editor Privilege Escalation in PublishPress Capabilities <= 2.45.0 versions.
Title WordPress PublishPress Capabilities plugin <= 2.45.0 - Privilege Escalation vulnerability
Weaknesses CWE-266
References
Metrics cvssV3_1

{'score': 7.2, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H'}


Subscriptions

Publishpress Capabilities
Wordpress Wordpress
cve-icon MITRE

Status: PUBLISHED

Assigner: Patchstack

Published:

Updated: 2026-09-23T18:30:56.512Z

Reserved: 2026-02-25T12:14:47.650Z

Link: CVE-2026-28183

cve-icon Vulnrichment

Updated: 2026-09-23T18:30:51.659Z

cve-icon NVD

Status : Deferred

Published: 2026-08-06T15:16:54.063

Modified: 2026-09-23T19:17:29.730

Link: CVE-2026-28183

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-09-23T18:45:07Z

Weaknesses
  • CWE-266

    Incorrect Privilege Assignment