CVE-2026-28562: podatność SQL Injection w wpforo forum

Podatność SQL Injection w wpForo 2.4.14 umożliwia atakującym ekstrakcję danych z bazy WordPress. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-28562CVSS 8.8CMS

CVE-2026-28562: podatność SQL Injection w wpforo forum

Podatność SQL Injection w wpForo 2.4.14 umożliwia atakującym ekstrakcję danych z bazy WordPress. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
35.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpforo forum

Co wiadomo

Wersja 2.4.14 wtyczki wpForo zawiera podatność SQL Injection bez uwierzytelnienia w funkcji Topics::get_topics(), gdzie niewłaściwa sanitacja ORDER BY umożliwia atakującemu wykorzystanie parametru wpfob do ekstrakcji danych z bazy WordPress. Atak wykorzystuje technikę ślepego boolean extraction, co może prowadzić do ujawnienia poufnych informacji.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z wtyczką wpForo, ponieważ umożliwia atakującemu dostęp do danych uwierzytelniających i innych wrażliwych informacji z bazy danych. Może to skutkować naruszeniem bezpieczeństwa, utratą danych oraz potencjalnym przejęciem kontroli nad forum lub całym serwisem.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji od dostawcy wtyczki wpForo i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji serwisu, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS