Уразливість у плагіні ProfileGrid WordPress дозволяє маніпулювати приватними повідомленнями

Уразливість у ProfileGrid WordPress дозволяє користувачам маніпулювати приватними повідомленнями інших. Рекомендується оновити плагін для захисту сайту.
CVE-2026-12689CVSS 5.4CMS

Уразливість у плагіні ProfileGrid WordPress дозволяє маніпулювати приватними повідомленнями

Уразливість у ProfileGrid WordPress дозволяє користувачам маніпулювати приватними повідомленнями інших. Рекомендується оновити плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
3.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні ProfileGrid для WordPress версій до 5.9.9.7 відсутня перевірка авторизації для деяких дій з приватними повідомленнями. Це дозволяє користувачам з рівнем доступу Subscriber і вище видаляти, змінювати метадані та позначати як прочитані приватні повідомлення інших користувачів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого втручання в приватні повідомлення користувачів, що ставить під загрозу конфіденційність та цілісність комунікацій на сайті. Для власників сайтів на базі WordPress це означає потенційні ризики витоку інформації та порушення довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін ProfileGrid до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій приватних повідомлень, переглянути журнали активності на предмет підозрілих дій та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки