CVE-2026-6248: podatność na arbitralne usuwanie plików w wtyczce wpForo Forum dla WordPress

Podatność CVE-2026-6248 w wpForo Forum umożliwia uwierzytelnionym użytkownikom usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6248CVSS 8.1Web

CVE-2026-6248: podatność na arbitralne usuwanie plików w wtyczce wpForo Forum dla WordPress

Podatność CVE-2026-6248 w wpForo Forum umożliwia uwierzytelnionym użytkownikom usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
44.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wpForo Forum dla WordPress w wersjach do 3.0.5 włącznie posiada krytyczną lukę umożliwiającą uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Luka wynika z nieprawidłowej walidacji pól profilu typu plik oraz niewystarczającej sanitacji ścieżek plików.

Wpływ biznesowy

Atakujący z poziomem subskrybenta lub wyższym mogą usunąć kluczowe pliki serwera, takie jak wp-config.php, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad serwerem. Zagrożenie to wymaga obecności dodatkowego dodatku wpForo - User Custom Fields, co ogranicza skalę ryzyka, jednak nadal stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej konfiguracji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować obecność wtyczki wpForo Forum w wersji do 3.0.5 oraz dodatku User Custom Fields. Zaleca się aktualizację do najnowszej wersji wtyczki, jeśli dostępna, lub tymczasowe wyłączenie funkcji obsługujących pola plików. Dodatkowo warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych operacji usuwania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS