Уразливість Insecure Direct Object Reference у плагіні ProfileGrid для WordPress

Плагін ProfileGrid WordPress має уразливість, що дозволяє змінювати профільні зображення інших користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1271CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні ProfileGrid для WordPress

Плагін ProfileGrid WordPress має уразливість, що дозволяє змінювати профільні зображення інших користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
23.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfileGrid для WordPress версій до 5.9.7.2 включно має уразливість Insecure Direct Object Reference через некоректну перевірку авторизації при оновленні зображень профілю та обкладинки. Атакувальники з рівнем доступу не нижче підписника можуть змінювати зображення будь-якого користувача, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам змінювати профільні та обкладинкові зображення інших користувачів без відповідних прав, що може призвести до компрометації довіри користувачів і потенційного використання для фішингових атак або соціальної інженерії. Власники сайтів на WordPress повинні врахувати ризики для репутації та безпеки користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження зображень лише довіреним користувачам, переглянути журнали активності на предмет підозрілих змін та знизити експозицію вразливих компонентів. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки