CVE-2026-1271: Luka w ProfileGrid WordPress umożliwia zmianę zdjęć profilowych

Wtyczka ProfileGrid WordPress ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta zmianę zdjęć profilowych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1271CVSS 5.3Web

CVE-2026-1271: Luka w ProfileGrid WordPress umożliwia zmianę zdjęć profilowych

Wtyczka ProfileGrid WordPress ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta zmianę zdjęć profilowych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
23.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfileGrid dla WordPress do zarządzania profilami i społecznościami jest podatna na nieautoryzowaną zmianę zdjęć profilowych i okładek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z braku odpowiedniej weryfikacji uprawnień przy aktualizacji metadanych użytkownika.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą zmienić zdjęcie profilowe lub okładkę dowolnego użytkownika, w tym administratorów, co może prowadzić do podszywania się, dezinformacji lub naruszenia wizerunku firmy. Może to wpłynąć na zaufanie użytkowników i bezpieczeństwo środowiska WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian zdjęć profilowych. Warto również rozważyć tymczasowe wyłączenie funkcji uploadu zdjęć do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS