{"api_version":"1","generated_at":"2026-09-16T07:44:40+00:00","cve":"CVE-2026-76551","urls":{"html":"https://cve.report/CVE-2026-76551","api":"https://cve.report/api/cve/CVE-2026-76551.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2026-76551","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2026-76551"},"summary":{"title":"WP Import Export Lite < 3.9.33 - Authenticated RCE via Export Field PHP Function","description":"The WP Import Export Lite WordPress plugin before 3.9.33 does not restrict which PHP function may be applied to exported field values, allowing users granted its export permission to have arbitrary functions invoked on values they control, leading to remote code execution.","state":"PUBLISHED","assigner":"WPScan","published_at":"2026-09-16 06:16:31","updated_at":"2026-09-16 06:16:31"},"problem_types":["CWE-94 Improper Control of Generation of Code ('Code Injection')"],"metrics":[],"references":[{"url":"https://wpscan.com/vulnerability/1ad0c536-cebd-40d2-b6a9-48c5c76e972c/","name":"https://wpscan.com/vulnerability/1ad0c536-cebd-40d2-b6a9-48c5c76e972c/","refsource":"contact@wpscan.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-76551","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-76551","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"Unknown","product":"WP Import Export Lite","version":"affected 3.9.33 semver","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[{"source":"CNA","value":"Erwan LR (WPScan)","lang":"en"},{"source":"CNA","value":"WPScan","lang":"en"}],"nvd_cpes":[],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"cna":{"affected":[{"defaultStatus":"unaffected","product":"WP Import Export Lite","vendor":"Unknown","versions":[{"lessThan":"3.9.33","status":"affected","version":"0","versionType":"semver"}]}],"credits":[{"lang":"en","type":"finder","value":"Erwan LR (WPScan)"},{"lang":"en","type":"coordinator","value":"WPScan"}],"descriptions":[{"lang":"en","value":"The WP Import Export Lite WordPress plugin before 3.9.33 does not restrict which PHP function may be applied to exported field values, allowing users granted its export permission to have arbitrary functions invoked on values they control, leading to remote code execution."}],"problemTypes":[{"descriptions":[{"description":"CWE-94 Improper Control of Generation of Code ('Code Injection')","lang":"en","type":"CWE"}]}],"providerMetadata":{"dateUpdated":"2026-09-16T06:00:10.570Z","orgId":"1bfdd5d7-9bf6-4a53-96ea-42e2716d7a81","shortName":"WPScan"},"references":[{"tags":["exploit","vdb-entry","technical-description"],"url":"https://wpscan.com/vulnerability/1ad0c536-cebd-40d2-b6a9-48c5c76e972c/"}],"source":{"discovery":"EXTERNAL"},"title":"WP Import Export Lite < 3.9.33 - Authenticated RCE via Export Field PHP Function","x_generator":{"engine":"WPScan CVE Generator"}}},"cveMetadata":{"assignerOrgId":"1bfdd5d7-9bf6-4a53-96ea-42e2716d7a81","assignerShortName":"WPScan","cveId":"CVE-2026-76551","datePublished":"2026-09-16T06:00:10.570Z","dateReserved":"2026-08-19T12:52:32.418Z","dateUpdated":"2026-09-16T06:00:10.570Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.2"},"nvd":{"publishedDate":"2026-09-16 06:16:31","lastModifiedDate":"2026-09-16 06:16:31","problem_types":["CWE-94 Improper Control of Generation of Code ('Code Injection')"],"metrics":[],"configurations":[]},"legacy_mitre":{"record":{"CveYear":"2026","CveId":"76551","Ordinal":"1","Title":"WP Import Export Lite < 3.9.33 - Authenticated RCE via Export Fi","CVE":"CVE-2026-76551","Year":"2026"},"notes":[{"CveYear":"2026","CveId":"76551","Ordinal":"1","NoteData":"The WP Import Export Lite WordPress plugin before 3.9.33 does not restrict which PHP function may be applied to exported field values, allowing users granted its export permission to have arbitrary functions invoked on values they control, leading to remote code execution.","Type":"Description","Title":"WP Import Export Lite < 3.9.33 - Authenticated RCE via Export Fi"}]}}}