CVE-2026-4607: Błąd omijania autoryzacji w wtyczce ProfileGrid dla WordPress

Luka CVE-2026-4607 w wtyczce ProfileGrid dla WordPress umożliwia omijanie autoryzacji i modyfikację ustawień grup. Zalecana szybka aktualizacja.
CVE-2026-4607CVSS 4.3Web

CVE-2026-4607: Błąd omijania autoryzacji w wtyczce ProfileGrid dla WordPress

Luka CVE-2026-4607 w wtyczce ProfileGrid dla WordPress umożliwia omijanie autoryzacji i modyfikację ustawień grup. Zalecana szybka aktualizacja.

CVSS
4.3 MEDIUM
EPSS
14.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfileGrid – User Profiles, Groups and Communities dla WordPress w wersjach do 5.9.8.4 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać globalne ustawienia grup ProfileGrid poprzez nieprawidłową weryfikację uprawnień w akcjach AJAX.

Wpływ biznesowy

Luka pozwala na modyfikację ustawień grup na poziomie całej witryny, takich jak kolejność menu grup, lista grup, wyświetlanie ikon grup oraz kolejność pól. Może to prowadzić do nieautoryzowanych zmian w konfiguracji witryny, co wpływa na integralność i spójność danych użytkowników oraz doświadczenie korzystania z serwisu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ProfileGrid i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i priorytetyzację ryzyka związanego z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS