Luka wtyczki ProfileGrid dla WordPress umożliwia nieautoryzowany dostęp do grup
Wtyczka ProfileGrid dla WordPress pozwala użytkownikom na nieautoryzowane dołączanie do zamkniętych i płatnych grup. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 12.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid dla WordPress do zarządzania profilami i grupami ma lukę umożliwiającą użytkownikom z poziomem Subskrybenta lub wyższym dodanie siebie lub innych użytkowników do dowolnej grupy, w tym zamkniętych i płatnych, bez odpowiednich uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji pm_invite_user we wszystkich wersjach do 5.9.8.4 włącznie.
Wpływ biznesowy
Atakujący z kontem o minimalnych uprawnieniach mogą uzyskać dostęp do zamkniętych i płatnych grup, co może prowadzić do naruszenia prywatności, narażenia danych oraz utraty przychodów z płatnych usług. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa społeczności online.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań związanych z dodawaniem użytkowników do grup. Warto również rozważyć tymczasowe wyłączenie funkcji zapraszania użytkowników do grup, aż do usunięcia luki.