Уразливість підвищення привілеїв у плагіні ProfileGrid для WordPress
Виявлено уразливість підвищення привілеїв у плагіні ProfileGrid для WordPress (CVE-2024-6411). Рекомендується оновлення та аудит безпеки сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 51.78%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
Плагін ProfileGrid для WordPress має уразливість підвищення привілеїв у версіях до 5.8.9 включно через відсутність перевірки даних у дії AJAX 'pm_upload_image'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати права адміністратора.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з базовим доступом у системі WordPress підвищити свої привілеї до адміністратора, що ставить під загрозу безпеку сайту, конфіденційність даних та цілісність контенту. Власники інфраструктури ризикують втратити контроль над сайтом, що може призвести до компрометації інших систем і репутаційних втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версію плагіна ProfileGrid і оновити його до останньої безпечної версії, якщо вона доступна. У разі відсутності оновлення слід обмежити доступ користувачів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно моніторити офіційні повідомлення від розробника для отримання патчів.