CVE-2025-13416

MEDIUM CVSS 3.1: 4,3 EPSS 0.03%
Обновлено 5 февраля 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Missing Authorization (Отсутствие авторизации))
Поставщик WordPress
Публичный эксплойт Нет

Плагин ProfileGrid — User Profiles, Groups and Communities для WordPress уязвим к несанкционированному блокированию пользователей из-за отсутствия проверки возможностей функции pm_deactivate_user_from_group() во всех версиях до 5.9.7.2 включительно. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне подписчика и выше, блокировать произвольных пользователей из групп, включая администраторов, с помощью действия AJAX pm_deactivate_user_from_group.

Показать оригинальное описание (EN)

The ProfileGrid – User Profiles, Groups and Communities plugin for WordPress is vulnerable to unauthorized user suspension due to a missing capability check on the pm_deactivate_user_from_group() function in all versions up to, and including, 5.9.7.2. This makes it possible for authenticated attackers, with Subscriber-level access and above, to suspend arbitrary users from groups, including administrators, via the pm_deactivate_user_from_group AJAX action.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1