Уразливість CSRF у плагіні ProfileGrid для WordPress

Виявлено уразливість CSRF у плагіні ProfileGrid для WordPress, що дозволяє неавторизованим користувачам керувати запитами на членство в групах.
CVE-2026-2494CVSS 4.3Web

Уразливість CSRF у плагіні ProfileGrid для WordPress

Виявлено уразливість CSRF у плагіні ProfileGrid для WordPress, що дозволяє неавторизованим користувачам керувати запитами на членство в групах.

CVSS
4.3 MEDIUM
EPSS
3.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfileGrid для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.9.8.2 включно через відсутність перевірки nonce на сторінці керування запитами на членство. Це дозволяє неавторизованим зловмисникам схилити адміністратора сайту до схвалення або відхилення запитів на вступ до групи.

Бізнес-вплив

Уразливість може призвести до несанкціонованого управління членством у групах сайту, що потенційно впливає на безпеку спільнот та контроль доступу. Адміністратори ризикують втратити контроль над груповими налаштуваннями, що може спричинити порушення політик безпеки або доступу до конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ProfileGrid до останньої версії, де усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до сторінок керування членством, ретельно перевіряти дії адміністраторів та впровадити додаткові заходи контролю, а також моніторити логи на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки