Уразливість у ProfileGrid для WordPress дозволяє несанкціоноване призупинення користувачів

Уразливість у плагіні ProfileGrid для WordPress дозволяє користувачам з рівнем Subscriber призупиняти інших користувачів, включно з адміністраторами.
CVE-2025-13416CVSS 4.3Web

Уразливість у ProfileGrid для WordPress дозволяє несанкціоноване призупинення користувачів

Уразливість у плагіні ProfileGrid для WordPress дозволяє користувачам з рівнем Subscriber призупиняти інших користувачів, включно з адміністраторами.

CVSS
4.3 MEDIUM
EPSS
20.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfileGrid для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище призупиняти інших користувачів, включно з адміністраторами, через відсутність перевірки прав у функції pm_deactivate_user_from_group().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого призупинення облікових записів користувачів, що впливає на управління групами та може порушити роботу спільнот на сайті. Адміністратори ризикують втратити контроль над групами, що може призвести до зниження продуктивності та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції призупинення користувачів, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки