CVE-2026-6248: podatność na arbitralne usuwanie plików w wtyczce wpForo Forum dla WordPress
Podatność CVE-2026-6248 w wpForo Forum umożliwia uwierzytelnionym użytkownikom usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 44.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wpForo Forum dla WordPress w wersjach do 3.0.5 włącznie posiada krytyczną lukę umożliwiającą uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Luka wynika z nieprawidłowej walidacji pól profilu typu plik oraz niewystarczającej sanitacji ścieżek plików.
Wpływ biznesowy
Atakujący z poziomem subskrybenta lub wyższym mogą usunąć kluczowe pliki serwera, takie jak wp-config.php, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad serwerem. Zagrożenie to wymaga obecności dodatkowego dodatku wpForo - User Custom Fields, co ogranicza skalę ryzyka, jednak nadal stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej konfiguracji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować obecność wtyczki wpForo Forum w wersji do 3.0.5 oraz dodatku User Custom Fields. Zaleca się aktualizację do najnowszej wersji wtyczki, jeśli dostępna, lub tymczasowe wyłączenie funkcji obsługujących pola plików. Dodatkowo warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych operacji usuwania plików.