Уразливість Blind SQL Injection у плагіні ProfileGrid для WordPress

Blind SQL Injection у плагіні ProfileGrid для WordPress дозволяє витягувати дані через параметр 'rid'. Рекомендується оновлення та обмеження доступу.
CVE-2026-4608CVSS 6.5Web

Уразливість Blind SQL Injection у плагіні ProfileGrid для WordPress

Blind SQL Injection у плагіні ProfileGrid для WordPress дозволяє витягувати дані через параметр 'rid'. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
18.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfileGrid для WordPress має уразливість Blind SQL Injection через параметр 'rid' у версіях до 5.9.8.4 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати чутливі дані з бази даних сайту, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики компрометації даних та можливі наслідки для репутації та безпеки користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра 'rid'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки