Уразливість у плагіні ProfileGrid для WordPress дозволяє неавторизовані зміни

Плагін ProfileGrid має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати запити на приєднання до груп. Рекомендується оновлення та перевірка доступів.
CVE-2025-1408CVSS 4.3Web

Уразливість у плагіні ProfileGrid для WordPress дозволяє неавторизовані зміни

Плагін ProfileGrid має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати запити на приєднання до груп. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
19.82%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

Плагін ProfileGrid для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище схвалювати або відхиляти запити на приєднання до груп без належних прав. Це пов’язано з відсутністю перевірки прав у функціях pm_decline_join_group_request та pm_approve_join_group_request у версіях до 5.9.4.4 включно.

Бізнес-вплив

Уразливість може призвести до несанкціонованого управління групами у спільнотах WordPress, що потенційно порушує політику доступу та контроль користувачів. Для ІТ-операторів це означає ризик втрати контролю над груповими запитами, що може вплинути на безпеку та цілісність спільнот.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або переглянути журнали активності на предмет підозрілих дій. Також варто розглянути тимчасове відключення функцій груп до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки