Уразливість у плагіні ProfileGrid для WordPress дозволяє неавторизовані зміни
Плагін ProfileGrid має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати запити на приєднання до груп. Рекомендується оновлення та перевірка доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.82%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
Плагін ProfileGrid для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище схвалювати або відхиляти запити на приєднання до груп без належних прав. Це пов’язано з відсутністю перевірки прав у функціях pm_decline_join_group_request та pm_approve_join_group_request у версіях до 5.9.4.4 включно.
Бізнес-вплив
Уразливість може призвести до несанкціонованого управління групами у спільнотах WordPress, що потенційно порушує політику доступу та контроль користувачів. Для ІТ-операторів це означає ризик втрати контролю над груповими запитами, що може вплинути на безпеку та цілісність спільнот.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або переглянути журнали активності на предмет підозрілих дій. Також варто розглянути тимчасове відключення функцій груп до усунення уразливості.