Вразливість SQL-ін'єкції у плагіні wpForo Forum для WordPress

Вразливість SQL-ін'єкції у плагіні wpForo Forum дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних. Рекомендується оновлення плагіна.
CVE-2025-11740CVSS 6.5Web

Вразливість SQL-ін'єкції у плагіні wpForo Forum для WordPress

Вразливість SQL-ін'єкції у плагіні wpForo Forum дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
16.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wpForo Forum для WordPress має вразливість SQL-ін'єкції через недостатню обробку параметрів у менеджері підписок у версіях до 2.4.9 включно. Аутентифіковані користувачі з рівнем доступу не нижче підписника можуть виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом витягувати чутливі дані з бази даних сайту, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційні наслідки для репутації та безпеки користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpForo Forum та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до менеджера підписок, провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки