Privilege Escalation in PublishPress Capabilities Plugin for WordPress
CVE-2026-75927
Key Information:
- Vendor
WordPress
- Vendor
- CVE Published:
- 9 September 2026
What is CVE-2026-75927?
The PublishPress Capabilities plugin for WordPress contains a vulnerability that allows privilege escalation due to improper role management. Specifically, the plugin's addPluginCapabilities() function enables Editor-level users to gain extensive capabilities, including role management functionalities, without proper administrator approval. This is caused by the hard-coded assignment of $eligible_roles, which grants Editors access to functionalities such as creating, modifying, and deleting user roles, as well as writing arbitrary plugin options. While the vulnerability does not grant full Administrator access, it allows significant control over user roles and plugin settings, which can compromise the site's administrative integrity.
Affected Version(s)
User Role Editor β PublishPress Capabilities: Access Control and User Roles 0 <= 2.50.0