Критична вразливість підвищення привілеїв у плагіні ProfileGrid для WordPress

Вразливість CVE-2026-12073 у плагіні ProfileGrid для WordPress дозволяє захоплення адміністраторського облікового запису через скидання пароля.
CVE-2026-12073CVSS 9.8CMS

Критична вразливість підвищення привілеїв у плагіні ProfileGrid для WordPress

Вразливість CVE-2026-12073 у плагіні ProfileGrid для WordPress дозволяє захоплення адміністраторського облікового запису через скидання пароля.

CVSS
9.8 CRITICAL
EPSS
23.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfileGrid для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам захопити обліковий запис адміністратора через зміну електронної пошти та скидання пароля. Проблема стосується всіх версій до 5.9.9.5 включно через неправильну перевірку параметра user_login на формах реєстрації.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації адміністративного облікового запису сайту, що дозволить зловмисникам отримати повний контроль над вебресурсом. Для власників інфраструктури це означає ризик втрати даних, порушення роботи сайту та потенційних фінансових збитків через несанкціонований доступ.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ProfileGrid від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до форм реєстрації, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також змінити паролі адміністративних облікових записів та розглянути тимчасове відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки