Уразливість у ProfileGrid для WordPress дозволяє несанкціонований доступ до груп

Уразливість у плагіні ProfileGrid для WordPress дозволяє користувачам обходити авторизацію та додавати себе до закритих груп. Оновіть плагін для захисту.
CVE-2026-4609CVSS 7.1Web

Уразливість у ProfileGrid для WordPress дозволяє несанкціонований доступ до груп

Уразливість у плагіні ProfileGrid для WordPress дозволяє користувачам обходити авторизацію та додавати себе до закритих груп. Оновіть плагін для захисту.

CVSS
7.1 HIGH
EPSS
12.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfileGrid для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber додавати себе або інших користувачів до будь-яких груп, включно з закритими та платними, обходячи перевірки авторизації та оплати. Проблема існує у версіях до 5.9.8.4 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до закритих або платних спільнот, що ставить під загрозу конфіденційність та монетизацію ресурсів. Власники сайтів ризикують втратити контроль над доступом до контенту та потенційно зазнати фінансових збитків через обходження платних бар'єрів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ProfileGrid та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber та вище до функцій додавання у групи, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки