Luka PHP Object Injection w wtyczce wpForo Forum dla WordPress

Wtyczka wpForo Forum do WordPressa ma lukę PHP Object Injection do wersji 2.4.13. Zalecana aktualizacja i monitorowanie wtyczek oraz motywów.
CVE-2026-0910CVSS 8.8Web

Luka PHP Object Injection w wtyczce wpForo Forum dla WordPress

Wtyczka wpForo Forum do WordPressa ma lukę PHP Object Injection do wersji 2.4.13. Zalecana aktualizacja i monitorowanie wtyczek oraz motywów.

CVSS
8.8 HIGH
EPSS
40.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wpForo Forum do WordPressa w wersjach do 2.4.13 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'wpforo_display_array_data'. Luka wymaga dostępu co najmniej na poziomie subskrybenta i może zostać wykorzystana tylko w połączeniu z innym motywem lub wtyczką zawierającą łańcuch POP.

Wpływ biznesowy

Podatność może umożliwić atakującym wykonanie złośliwych działań, takich jak usuwanie plików, kradzież danych lub wykonanie kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. W przeciwnym razie luka nie stanowi bezpośredniego zagrożenia. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko wynikające z kombinacji wtyczek i motywów oraz monitorować system pod kątem nieautoryzowanych działań.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki wpForo Forum do najnowszej wersji po jej wydaniu. Do czasu dostępności poprawki warto ograniczyć uprawnienia użytkowników do minimum oraz przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Dodatkowo należy monitorować logi systemowe i aplikacyjne oraz ograniczyć ekspozycję serwisu w sieci.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS