Уразливість у ProfileGrid для WordPress дозволяє несанкціоноване призупинення користувачів
Уразливість у плагіні ProfileGrid для WordPress дозволяє користувачам з рівнем Subscriber призупиняти інших користувачів, включно з адміністраторами.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProfileGrid для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище призупиняти інших користувачів, включно з адміністраторами, через відсутність перевірки прав у функції pm_deactivate_user_from_group().
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого призупинення облікових записів користувачів, що впливає на управління групами та може порушити роботу спільнот на сайті. Адміністратори ризикують втратити контроль над групами, що може призвести до зниження продуктивності та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції призупинення користувачів, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості.