CVE-2026-5809: podatność na arbitralne usuwanie plików w wtyczce wpForo Forum dla WordPress
Wtyczka wpForo Forum dla WordPress do wersji 3.0.2 ma lukę pozwalającą na usuwanie plików przez uwierzytelnionych użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.1 HIGH
- EPSS
- 39.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wpForo Forum dla WordPress w wersjach do 3.0.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi usuwanie dowolnych plików zapisywalnych przez proces PHP na serwerze. Luka wynika z błędu logicznego w obsłudze danych użytkownika, co pozwala na manipulację ścieżkami plików i ich usuwanie.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą usunąć krytyczne pliki serwera, takie jak wp-config.php, co może prowadzić do poważnych zakłóceń działania serwisu, utraty danych konfiguracyjnych oraz potencjalnego przejęcia kontroli nad środowiskiem WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpForo Forum i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań związanych z usuwaniem plików oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień plików i katalogów na serwerze, aby ograniczyć możliwość usuwania krytycznych plików.