Уразливість у плагіні ProfileGrid для WordPress дозволяє неавторизовану зміну даних
Уразливість у ProfileGrid дозволяє користувачам з мінімальним доступом видаляти дані, що може блокувати адміністраторів. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.69%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
У плагіні ProfileGrid для WordPress виявлено уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти довільні метадані користувачів через відсутність перевірки прав у функції pm_remove_file_attachment(). Це може призвести до блокування доступу адміністратора до сайту.
Бізнес-вплив
Ця уразливість створює ризик для власників сайтів на WordPress, оскільки зловмисники з мінімальним рівнем доступу можуть змінювати критичні дані користувачів, включно з адміністраторами. Це може спричинити втрату контролю над сайтом та порушення його нормальної роботи, що негативно впливає на безпеку та доступність ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.