CVE-2026-1271: Luka w ProfileGrid WordPress umożliwia zmianę zdjęć profilowych
Wtyczka ProfileGrid WordPress ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta zmianę zdjęć profilowych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid dla WordPress do zarządzania profilami i społecznościami jest podatna na nieautoryzowaną zmianę zdjęć profilowych i okładek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z braku odpowiedniej weryfikacji uprawnień przy aktualizacji metadanych użytkownika.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zmienić zdjęcie profilowe lub okładkę dowolnego użytkownika, w tym administratorów, co może prowadzić do podszywania się, dezinformacji lub naruszenia wizerunku firmy. Może to wpłynąć na zaufanie użytkowników i bezpieczeństwo środowiska WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian zdjęć profilowych. Warto również rozważyć tymczasowe wyłączenie funkcji uploadu zdjęć do czasu wdrożenia poprawki.