Уразливість CVE-2024-6410 у плагіні ProfileGrid для WordPress

Уразливість CVE-2024-6410 у плагіні ProfileGrid дозволяє змінювати профільні фото користувачів WordPress без належної перевірки.
CVE-2024-6410CVSS 4.3Web

Уразливість CVE-2024-6410 у плагіні ProfileGrid для WordPress

Уразливість CVE-2024-6410 у плагіні ProfileGrid дозволяє змінювати профільні фото користувачів WordPress без належної перевірки.

CVSS
4.3 MEDIUM
EPSS
27.9%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

Плагін ProfileGrid для WordPress має уразливість Insecure Direct Object Reference у функції pm_upload_image, що дозволяє автентифікованим користувачам зі статусом Subscriber і вище змінювати фотографії профілів інших користувачів. Уразливість присутня у всіх версіях до 5.8.9 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни профільних зображень користувачів, що може вплинути на довіру до платформи та створити ризики для репутації. Для адміністраторів сайтів на WordPress це означає необхідність перевірки версій плагіна та контролю доступу користувачів, щоб запобігти потенційним зловживанням.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливий вплив шляхом контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки