Vulnerabilidad en ProfileGrid – User Profiles, Groups and Communities (CVE-2025-13416)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/02/2026
Última modificación:
05/02/2026
Descripción
El plugin ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la suspensión no autorizada de usuarios debido a una falta de verificación de capacidad en la función pm_deactivate_user_from_group() en todas las versiones hasta la 5.9.7.2, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, suspendan usuarios arbitrarios de grupos, incluidos los administradores, a través de la acción AJAX pm_deactivate_user_from_group.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/profilegrid-user-profiles-groups-and-communities/tags/5.9.6.5/public/class-profile-magic-public.php#L3167
- https://plugins.trac.wordpress.org/browser/profilegrid-user-profiles-groups-and-communities/trunk/public/class-profile-magic-public.php#L3167
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3448434%40profilegrid-user-profiles-groups-and-communities&new=3448434%40profilegrid-user-profiles-groups-and-communities
- https://www.wordfence.com/threat-intel/vulnerabilities/id/31c2cd54-f258-43ea-8db2-8d98ad7014d1?source=cve



