Уразливість у плагіні ProfileGrid WordPress дозволяє маніпулювати приватними повідомленнями
Уразливість у ProfileGrid WordPress дозволяє користувачам маніпулювати приватними повідомленнями інших. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні ProfileGrid для WordPress версій до 5.9.9.7 відсутня перевірка авторизації для деяких дій з приватними повідомленнями. Це дозволяє користувачам з рівнем доступу Subscriber і вище видаляти, змінювати метадані та позначати як прочитані приватні повідомлення інших користувачів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого втручання в приватні повідомлення користувачів, що ставить під загрозу конфіденційність та цілісність комунікацій на сайті. Для власників сайтів на базі WordPress це означає потенційні ризики витоку інформації та порушення довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін ProfileGrid до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій приватних повідомлень, переглянути журнали активності на предмет підозрілих дій та посилити моніторинг безпеки сайту.