CVE-2026-2488: ProfileGrid WordPress – nieautoryzowane usuwanie wiadomości

Luka w ProfileGrid WordPress pozwala użytkownikom na usuwanie wiadomości innych bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-2488CVSS 4.3Web

CVE-2026-2488: ProfileGrid WordPress – nieautoryzowane usuwanie wiadomości

Luka w ProfileGrid WordPress pozwala użytkownikom na usuwanie wiadomości innych bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
12.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfileGrid dla WordPress do zarządzania profilami i społecznościami posiada lukę umożliwiającą usuwanie wiadomości bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć dowolne wiadomości innych użytkowników, wysyłając odpowiednie żądanie z identyfikatorem wiadomości.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usuwania wiadomości w systemie, co wpływa na integralność i dostępność danych komunikacyjnych użytkowników. Operatorzy stron korzystających z ProfileGrid powinni rozważyć ryzyko utraty danych i potencjalnego wpływu na zaufanie użytkowników oraz reputację serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu minimalnego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem wiadomości. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe kontrole dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS