Krytyczna luka w wtyczce ProfileGrid dla WordPress umożliwia przejęcie konta administratora
Krytyczna luka w wtyczce ProfileGrid umożliwia przejęcie konta administratora WordPress. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 23.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid – User Profiles, Groups and Communities dla WordPress do wersji 5.9.9.5 zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd wynika z braku walidacji parametru user_login w formularzach rejestracji oraz niewłaściwego obsługiwania komunikatów błędów, co umożliwia nieautoryzowanym atakującym zmianę adresu e-mail administratora i reset hasła.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala atakującym na uzyskanie pełnej kontroli nad kontem administratora WordPress, co może skutkować kompromitacją całej witryny, utratą danych oraz dalszymi atakami. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do formularzy rejestracji, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również zweryfikować integralność kont administratorów i wymusić zmianę haseł po zabezpieczeniu systemu.