Уразливість обходу авторизації в плагіні ProfileGrid для WordPress (CVE-2026-4607)

ProfileGrid для WordPress має уразливість обходу авторизації до версії 5.9.8.4, що дозволяє змінювати налаштування груп користувачів. Рекомендується оновлення плагіна.
CVE-2026-4607CVSS 4.3Web

Уразливість обходу авторизації в плагіні ProfileGrid для WordPress (CVE-2026-4607)

ProfileGrid для WordPress має уразливість обходу авторизації до версії 5.9.8.4, що дозволяє змінювати налаштування груп користувачів. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
14.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfileGrid для WordPress до версії 5.9.8.4 має уразливість обходу авторизації через недостатню перевірку прав користувачів при виконанні певних AJAX-запитів. Це дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище змінювати глобальні налаштування груп ProfileGrid, такі як порядок меню, порядок списку груп, відображення іконок та порядок полів.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації груп користувачів на сайті, що може вплинути на організацію та відображення інформації, а також потенційно порушити роботу спільнот. Для власників інфраструктури це означає ризик втрати контролю над налаштуваннями плагіна, що може вплинути на користувацький досвід і безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами, що дозволяють виконувати вразливі дії, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки