ProfileGrid dla WordPress narażony na ślepą SQL Injection (CVE-2026-4608)
ProfileGrid do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid – User Profiles, Groups and Communities dla WordPress do wersji 5.9.8.4 jest podatna na ślepą SQL Injection poprzez parametr 'rid'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności danych. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko dla właścicieli serwisów korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i jej instalację. W przypadku braku łatki, ogranicz dostęp do funkcji wymagających uwierzytelnienia oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Priorytetyzuj działania zabezpieczające i rozważ wdrożenie dodatkowych mechanizmów ochrony bazy danych.