CVE-2025-1408: luka w wtyczce ProfileGrid dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w ProfileGrid WordPress pozwala użytkownikom Subskrybenta zatwierdzać lub odrzucać prośby dołączenia do grup. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilegrid
Co wiadomo
Wtyczka ProfileGrid dla WordPress do zarządzania profilami użytkowników i grupami posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na zatwierdzanie lub odrzucanie próśb dołączenia do grup, co powinno być zarezerwowane tylko dla administratorów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach pm_decline_join_group_request oraz pm_approve_join_group_request we wszystkich wersjach do 5.9.4.4 włącznie.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego zarządzania członkostwem w grupach na stronie WordPress, co może skutkować naruszeniem polityk dostępu i potencjalnym wykorzystaniem do eskalacji uprawnień lub manipulacji społecznością. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z podstawowymi uprawnieniami, co może wpłynąć na integralność i bezpieczeństwo środowiska.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ograniczenie dostępu użytkowników do poziomu Subskrybenta lub wyższego oraz monitorowanie logów aktywności związanych z zarządzaniem grupami. Priorytetowe powinno być również przeglądnięcie uprawnień i polityk bezpieczeństwa dotyczących zarządzania grupami w WordPress.