Krytyczna luka w wtyczce ProfileGrid dla WordPress umożliwia przejęcie konta administratora

Krytyczna luka w wtyczce ProfileGrid umożliwia przejęcie konta administratora WordPress. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-12073CVSS 9.8CMS

Krytyczna luka w wtyczce ProfileGrid dla WordPress umożliwia przejęcie konta administratora

Krytyczna luka w wtyczce ProfileGrid umożliwia przejęcie konta administratora WordPress. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
23.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfileGrid – User Profiles, Groups and Communities dla WordPress do wersji 5.9.9.5 zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd wynika z braku walidacji parametru user_login w formularzach rejestracji oraz niewłaściwego obsługiwania komunikatów błędów, co umożliwia nieautoryzowanym atakującym zmianę adresu e-mail administratora i reset hasła.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala atakującym na uzyskanie pełnej kontroli nad kontem administratora WordPress, co może skutkować kompromitacją całej witryny, utratą danych oraz dalszymi atakami. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do formularzy rejestracji, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również zweryfikować integralność kont administratorów i wymusić zmianę haseł po zabezpieczeniu systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS