Уразливість обходу авторизації в плагіні ProfileGrid для WordPress (CVE-2026-4607)
ProfileGrid для WordPress має уразливість обходу авторизації до версії 5.9.8.4, що дозволяє змінювати налаштування груп користувачів. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProfileGrid для WordPress до версії 5.9.8.4 має уразливість обходу авторизації через недостатню перевірку прав користувачів при виконанні певних AJAX-запитів. Це дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище змінювати глобальні налаштування груп ProfileGrid, такі як порядок меню, порядок списку груп, відображення іконок та порядок полів.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації груп користувачів на сайті, що може вплинути на організацію та відображення інформації, а також потенційно порушити роботу спільнот. Для власників інфраструктури це означає ризик втрати контролю над налаштуваннями плагіна, що може вплинути на користувацький досвід і безпеку сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами, що дозволяють виконувати вразливі дії, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.