CVE-2026-2488: ProfileGrid WordPress – nieautoryzowane usuwanie wiadomości
Luka w ProfileGrid WordPress pozwala użytkownikom na usuwanie wiadomości innych bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid dla WordPress do zarządzania profilami i społecznościami posiada lukę umożliwiającą usuwanie wiadomości bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć dowolne wiadomości innych użytkowników, wysyłając odpowiednie żądanie z identyfikatorem wiadomości.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usuwania wiadomości w systemie, co wpływa na integralność i dostępność danych komunikacyjnych użytkowników. Operatorzy stron korzystających z ProfileGrid powinni rozważyć ryzyko utraty danych i potencjalnego wpływu na zaufanie użytkowników oraz reputację serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu minimalnego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem wiadomości. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe kontrole dostępu.