Saltar al contenido

Fuente base de datos: Wordfence Intelligence

ProfileGrid <= 5.9.8.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Group Joining en Profilegrid User Profiles Groups AND Communities (falta de autorizacion) - version 5.9.8.5

PLUGIN HIGH CVE-2026-4609

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el plugin ProfileGrid, que permite a usuarios autenticados (nivel Suscriptor y superior) unirse arbitrariamente a grupos sin la autorización adecuada. Esto puede comprometer la integridad de los grupos y los datos de los usuarios afectados.

Contexto técnico

El fallo se origina en una falta de autorización en el plugin ProfileGrid (versiones <= 5.9.8.4), lo que permite a los usuarios autenticados unirse a grupos sin restricciones. Esta vulnerabilidad afecta a la gestión de grupos y comunidades dentro de la plataforma WordPress.

Impacto potencial

El impacto en la seguridad puede ser significativo, ya que permite a usuarios no autorizados acceder a grupos privados, lo que puede resultar en la exposición de información confidencial y la alteración de la dinámica de la comunidad. Esto puede afectar la confianza de los usuarios y la reputación del negocio.

Vector de explotación

La explotación de esta vulnerabilidad se realiza a través de solicitudes maliciosas por parte de usuarios autenticados que intentan unirse a grupos sin la debida autorización, aprovechando la falta de controles de acceso.

Mitigación recomendada

Actualizar el plugin ProfileGrid a la versión 5.9.8.5 o superior para corregir la vulnerabilidad. Revisar los permisos de acceso a grupos para asegurar que solo los usuarios autorizados puedan unirse. Implementar un monitoreo continuo de la actividad de los usuarios en grupos para detectar comportamientos inusuales.

Señales de detección

Revisar los registros de acceso para identificar solicitudes inusuales de unión a grupos por parte de usuarios autenticados. También se deben verificar cambios inesperados en la composición de los grupos.

Alcance afectado

Las versiones afectadas son todas las versiones de ProfileGrid hasta la 5.9.8.4. No se han confirmado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid <= 5.9.8.4 - Authenticated (Subscriber+) SQL Injection via 'rid' Parameter

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid <= 5.9.8.4 - Missing Authorization to Authenticated (Subscriber+) Group Settings Modification

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid – User Profiles, Groups and Communities <= 5.9.8.1 - Authenticated (Subscriber+) Stored Cross-Site Scripting

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid <= 5.9.8.2 - Cross-Site Request Forgery to Group Membership Request Approval/Denial

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid <= 5.9.8.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Message Deletion

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid <= 5.9.7.2 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User Profile and Cover Image Modification

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid – User Profiles, Groups and Communities <= 5.9.7.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Suspension

MEDIUM PLUGIN

profilegrid-user-profiles-groups-and-communities

ProfileGrid – User Profiles, Groups and Communities <= 5.9.5.7 - Reflected Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad