CVE-2026-4607: Błąd omijania autoryzacji w wtyczce ProfileGrid dla WordPress
Luka CVE-2026-4607 w wtyczce ProfileGrid dla WordPress umożliwia omijanie autoryzacji i modyfikację ustawień grup. Zalecana szybka aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid – User Profiles, Groups and Communities dla WordPress w wersjach do 5.9.8.4 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać globalne ustawienia grup ProfileGrid poprzez nieprawidłową weryfikację uprawnień w akcjach AJAX.
Wpływ biznesowy
Luka pozwala na modyfikację ustawień grup na poziomie całej witryny, takich jak kolejność menu grup, lista grup, wyświetlanie ikon grup oraz kolejność pól. Może to prowadzić do nieautoryzowanych zmian w konfiguracji witryny, co wpływa na integralność i spójność danych użytkowników oraz doświadczenie korzystania z serwisu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ProfileGrid i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i priorytetyzację ryzyka związanego z tą luką.