Luka wtyczki wpForo Forum WordPress umożliwiająca usuwanie plików

Wtyczka wpForo Forum do WordPressa ma krytyczną lukę pozwalającą subskrybentom usuwać pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3666CVSS 8.8Web

Luka wtyczki wpForo Forum WordPress umożliwiająca usuwanie plików

Wtyczka wpForo Forum do WordPressa ma krytyczną lukę pozwalającą subskrybentom usuwać pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
36.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wpForo Forum dla WordPressa do wersji 2.4.16 ma lukę pozwalającą na usuwanie dowolnych plików na serwerze przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku walidacji ścieżek plików, co umożliwia atak typu path traversal w treści postów forum.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą usunąć ważne pliki serwera, co może prowadzić do zakłóceń działania serwisu, utraty danych lub eskalacji ataku. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpForo Forum i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych działań związanych z usuwaniem plików. Warto również rozważyć tymczasowe ograniczenie możliwości edycji postów przez użytkowników z niższymi uprawnieniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS