CVE-2026-28562: podatność SQL Injection w wpforo forum
Podatność SQL Injection w wpForo 2.4.14 umożliwia atakującym ekstrakcję danych z bazy WordPress. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 35.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpforo forum
Co wiadomo
Wersja 2.4.14 wtyczki wpForo zawiera podatność SQL Injection bez uwierzytelnienia w funkcji Topics::get_topics(), gdzie niewłaściwa sanitacja ORDER BY umożliwia atakującemu wykorzystanie parametru wpfob do ekstrakcji danych z bazy WordPress. Atak wykorzystuje technikę ślepego boolean extraction, co może prowadzić do ujawnienia poufnych informacji.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z wtyczką wpForo, ponieważ umożliwia atakującemu dostęp do danych uwierzytelniających i innych wrażliwych informacji z bazy danych. Może to skutkować naruszeniem bezpieczeństwa, utratą danych oraz potencjalnym przejęciem kontroli nad forum lub całym serwisem.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji od dostawcy wtyczki wpForo i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji serwisu, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.