Уразливість CVE-2024-6410 у плагіні ProfileGrid для WordPress
Уразливість CVE-2024-6410 у плагіні ProfileGrid дозволяє змінювати профільні фото користувачів WordPress без належної перевірки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.9%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
Плагін ProfileGrid для WordPress має уразливість Insecure Direct Object Reference у функції pm_upload_image, що дозволяє автентифікованим користувачам зі статусом Subscriber і вище змінювати фотографії профілів інших користувачів. Уразливість присутня у всіх версіях до 5.8.9 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни профільних зображень користувачів, що може вплинути на довіру до платформи та створити ризики для репутації. Для адміністраторів сайтів на WordPress це означає необхідність перевірки версій плагіна та контролю доступу користувачів, щоб запобігти потенційним зловживанням.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливий вплив шляхом контролю доступу.