Vulnerabilities and CVEs WPeMatico CVE-2026-19883: subscribers could set Administrator as the default role
A missing capability check in settings import let a Subscriber modify WordPress options. Analysis of escalation, version 2.8.25 and incident traces.