Уразливість Stored XSS у плагіні ProfileGrid для WordPress

Виявлено Stored XSS у ProfileGrid для WordPress через недостатню санітизацію pm_author_message. Оновіть плагін для захисту сайту.
CVE-2026-4610CVSS 6.4Web

Уразливість Stored XSS у плагіні ProfileGrid для WordPress

Виявлено Stored XSS у ProfileGrid для WordPress через недостатню санітизацію pm_author_message. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
9.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfileGrid для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'pm_author_message' у функції pm_send_message_to_author у версіях до 5.9.9.2 включно. Атакувальники з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів і порушення цілісності вебресурсу, що може призвести до втрати довіри користувачів та додаткових витрат на відновлення.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ProfileGrid до останньої версії, де уразливість частково виправлена, або перевірити наявність офіційних патчів від розробника. Також слід обмежити права користувачів, провести аудит журналів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення та виведення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки