Уразливість у плагіні ProfileGrid для WordPress дозволяє змінювати налаштування ліцензії

Уразливість у ProfileGrid до 5.9.9.7 дозволяє автентифікованим користувачам змінювати ліцензійні налаштування сайту. Рекомендується оновлення плагіна.
CVE-2026-12690CVSS 3.8CMS

Уразливість у плагіні ProfileGrid для WordPress дозволяє змінювати налаштування ліцензії

Уразливість у ProfileGrid до 5.9.9.7 дозволяє автентифікованим користувачам змінювати ліцензійні налаштування сайту. Рекомендується оновлення плагіна.

CVSS
3.8 LOW
EPSS
4.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні ProfileGrid для WordPress версій до 5.9.9.7 відсутня перевірка прав доступу при управлінні ліцензією, що дозволяє будь-якому автентифікованому користувачу з рівнем Subscriber і вище змінювати налаштування преміум-ліцензії сайту. Уразливість базується на використанні nonce, доступного всім залогіненим користувачам.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого зміни ліцензійних налаштувань, що може вплинути на функціональність плагіна та викликати проблеми з ліцензуванням. Для власників сайтів на WordPress це означає потенційний ризик порушення роботи преміум-функцій і можливі юридичні наслідки через неправильне використання ліцензій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ProfileGrid до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сайту лише довіреним користувачам, переглянути журнали активності на предмет підозрілих змін і регулярно перевіряти налаштування ліцензії. Також варто звернутися до розробника плагіна для отримання офіційних рекомендацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки