CVE-2026-12689: ProfileGrid WordPress - brak kontroli uprawnień w wątkach prywatnych wiadomości
ProfileGrid WordPress przed 5.9.9.7 pozwala użytkownikom na nieautoryzowane modyfikacje prywatnych wiadomości. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid dla WordPress w wersjach przed 5.9.9.7 nie sprawdza uprawnień ani własności przy niektórych operacjach na wątkach prywatnych wiadomości. Użytkownicy z poziomem Subskrybenta i wyższym mogą miękko usuwać, modyfikować metadane oraz oznaczać jako przeczytane wątki prywatnych wiadomości innych użytkowników.
Wpływ biznesowy
Brak odpowiedniej kontroli dostępu w wtyczce ProfileGrid może prowadzić do nieautoryzowanych zmian w prywatnych wiadomościach użytkowników, co zagraża poufności i integralności danych. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi problemami prawnymi związanymi z ochroną danych osobowych. Operatorzy stron WordPress powinni zwrócić szczególną uwagę na tę lukę, zwłaszcza jeśli korzystają z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i jej instalację do wersji 5.9.9.7 lub nowszej. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z prywatnymi wiadomościami. Warto również rozważyć czasowe wyłączenie funkcji prywatnych wiadomości do czasu załatania luki.