PT-2026-40611 · WordPress · Profilegrid

Jonah Burgess

·

Publicado

2026-05-13

·

Atualizado

2026-05-13

·

CVE-2026-4609

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ProfileGrid – User Profiles, Groups and Communities versões anteriores a 5.9.8.5
Descrição O plugin ProfileGrid – User Profiles, Groups and Communities para WordPress permite acesso não autorizado porque a função pm invite user() carece de uma verificação de capacidade. Atacantes autenticados com nível de acesso de Assinante (Subscriber) ou superior podem explorar isso para adicionar a si mesmos ou a outros usuários registrados a qualquer grupo, incluindo grupos fechados e pagos, ignorando todas as barreiras de autorização e pagamento.
Recomendações Atualize o plugin para uma versão posterior à 5.9.8.4. Como medida paliativa temporária, restrinja o acesso à função pm invite user() para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4609

Produtos afetados

Profilegrid