CVE-2025-0764: luka w wtyczce wpForo Forum umożliwiająca odczyt plików
Luka CVE-2025-0764 w wpForo Forum pozwala atakującym z uprawnieniami subskrybenta na odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpforo forum
Co wiadomo
Wtyczka wpForo Forum dla WordPressa do wersji 2.4.1 włącznie posiada lukę pozwalającą na odczyt dowolnych plików na serwerze przez atakujących z uprawnieniami subskrybenta lub wyższymi. Problem wynika z niewystarczającej walidacji danych wejściowych w metodzie 'update' klasy 'Members'.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do poufnych plików na serwerze, co może prowadzić do wycieku danych i dalszych ataków na infrastrukturę. Organizacje korzystające z wpForo Forum powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpForo Forum i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do minimum oraz monitoruj logi serwera pod kątem podejrzanych działań. Warto także rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.