Authorization Bypass in Flex Import Plugin for WordPress
CVE-2026-9615

4.3MEDIUM

Key Information:

Vendor

WordPress

Vendor
CVE Published:
19 September 2026

What is CVE-2026-9615?

The Flex Import plugin for WordPress exposes a vulnerability where authenticated users, even with minimal permissions, can manipulate license states. The absence of essential capability checks and nonce validation in critical functions enables such users to activate fraudulent license keys or deactivate legitimate ones, severely compromising the plugin's functionality and access control.

Affected Version(s)

Flex Import 0 <= 3.0

References

CVSS V3.1

Score:
4.3
Severity:
MEDIUM
Confidentiality:
None
Integrity:
Low
Availability:
None
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
Low
User Interaction:
None
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Benedictus Jovan (aillesiM)
.