Уразливість у плагіні ProfileGrid для WordPress дозволяє неавторизовану зміну даних

Уразливість у ProfileGrid дозволяє користувачам з мінімальним доступом видаляти дані, що може блокувати адміністраторів. Рекомендується оновлення плагіна.
CVE-2024-10900CVSS 6.5Web

Уразливість у плагіні ProfileGrid для WordPress дозволяє неавторизовану зміну даних

Уразливість у ProfileGrid дозволяє користувачам з мінімальним доступом видаляти дані, що може блокувати адміністраторів. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
37.69%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

У плагіні ProfileGrid для WordPress виявлено уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти довільні метадані користувачів через відсутність перевірки прав у функції pm_remove_file_attachment(). Це може призвести до блокування доступу адміністратора до сайту.

Бізнес-вплив

Ця уразливість створює ризик для власників сайтів на WordPress, оскільки зловмисники з мінімальним рівнем доступу можуть змінювати критичні дані користувачів, включно з адміністраторами. Це може спричинити втрату контролю над сайтом та порушення його нормальної роботи, що негативно впливає на безпеку та доступність ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки