CVE-2026-28557: luka w zabezpieczeniach wpForo Forum umożliwiająca masową zmianę ról użytkowników
Wykryto lukę w wpForo Forum 2.4.14 pozwalającą uwierzytelnionym użytkownikom na masową zmianę ról użytkowników. Zalecane szybkie działania zabezpieczające.
- CVSS
- 7.1 HIGH
- EPSS
- 19.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpforo forum
Co wiadomo
Wersja 2.4.14 wpForo Forum zawiera lukę polegającą na braku weryfikacji uprawnień, co pozwala uwierzytelnionym użytkownikom na masową zmianę przypisań grup użytkowników poprzez handler AJAX wpforo_synch_roles. Atakujący mogą uzyskać nonce na stronie administracji grupami użytkowników i przypisać dowolne role WordPress wszystkim grupom wpForo.
Wpływ biznesowy
Luka umożliwia osobom z dostępem do konta użytkownika wpłynięcie na uprawnienia innych użytkowników forum, co może prowadzić do eskalacji uprawnień i naruszenia integralności systemu. W środowiskach korzystających z wpForo Forum może to skutkować nieautoryzowanym dostępem do zasobów i potencjalnym przejęciem kontroli nad forum.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od dostawcy gvectors dla wpForo Forum. W międzyczasie ogranicz dostęp do strony administracji grupami użytkowników tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.