CVE-2026-28557: luka w zabezpieczeniach wpForo Forum umożliwiająca masową zmianę ról użytkowników

Wykryto lukę w wpForo Forum 2.4.14 pozwalającą uwierzytelnionym użytkownikom na masową zmianę ról użytkowników. Zalecane szybkie działania zabezpieczające.
CVE-2026-28557CVSS 7.1CMS

CVE-2026-28557: luka w zabezpieczeniach wpForo Forum umożliwiająca masową zmianę ról użytkowników

Wykryto lukę w wpForo Forum 2.4.14 pozwalającą uwierzytelnionym użytkownikom na masową zmianę ról użytkowników. Zalecane szybkie działania zabezpieczające.

CVSS
7.1 HIGH
EPSS
19.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpforo forum

Co wiadomo

Wersja 2.4.14 wpForo Forum zawiera lukę polegającą na braku weryfikacji uprawnień, co pozwala uwierzytelnionym użytkownikom na masową zmianę przypisań grup użytkowników poprzez handler AJAX wpforo_synch_roles. Atakujący mogą uzyskać nonce na stronie administracji grupami użytkowników i przypisać dowolne role WordPress wszystkim grupom wpForo.

Wpływ biznesowy

Luka umożliwia osobom z dostępem do konta użytkownika wpłynięcie na uprawnienia innych użytkowników forum, co może prowadzić do eskalacji uprawnień i naruszenia integralności systemu. W środowiskach korzystających z wpForo Forum może to skutkować nieautoryzowanym dostępem do zasobów i potencjalnym przejęciem kontroli nad forum.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od dostawcy gvectors dla wpForo Forum. W międzyczasie ogranicz dostęp do strony administracji grupami użytkowników tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS