ProfileGrid dla WordPress narażony na ślepą SQL Injection (CVE-2026-4608)

ProfileGrid do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-4608CVSS 6.5Web

ProfileGrid dla WordPress narażony na ślepą SQL Injection (CVE-2026-4608)

ProfileGrid do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.5 MEDIUM
EPSS
18.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfileGrid – User Profiles, Groups and Communities dla WordPress do wersji 5.9.8.4 jest podatna na ślepą SQL Injection poprzez parametr 'rid'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności danych. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko dla właścicieli serwisów korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i jej instalację. W przypadku braku łatki, ogranicz dostęp do funkcji wymagających uwierzytelnienia oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Priorytetyzuj działania zabezpieczające i rozważ wdrożenie dodatkowych mechanizmów ochrony bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS