CVE-2025-0764: luka w wtyczce wpForo Forum umożliwiająca odczyt plików

Luka CVE-2025-0764 w wpForo Forum pozwala atakującym z uprawnieniami subskrybenta na odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0764CVSS 6.5CMS

CVE-2025-0764: luka w wtyczce wpForo Forum umożliwiająca odczyt plików

Luka CVE-2025-0764 w wpForo Forum pozwala atakującym z uprawnieniami subskrybenta na odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
29.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpforo forum

Co wiadomo

Wtyczka wpForo Forum dla WordPressa do wersji 2.4.1 włącznie posiada lukę pozwalającą na odczyt dowolnych plików na serwerze przez atakujących z uprawnieniami subskrybenta lub wyższymi. Problem wynika z niewystarczającej walidacji danych wejściowych w metodzie 'update' klasy 'Members'.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do poufnych plików na serwerze, co może prowadzić do wycieku danych i dalszych ataków na infrastrukturę. Organizacje korzystające z wpForo Forum powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpForo Forum i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do minimum oraz monitoruj logi serwera pod kątem podejrzanych działań. Warto także rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS