Уразливість SQL-ін’єкції у плагіні wpForo Forum для WordPress (CVE-2025-4203)

Виявлено SQL-ін’єкцію у плагіні wpForo Forum для WordPress до версії 2.4.8. Рекомендується оновлення та перевірка безпеки бази даних.
CVE-2025-4203CVSS 7.5Web

Уразливість SQL-ін’єкції у плагіні wpForo Forum для WordPress (CVE-2025-4203)

Виявлено SQL-ін’єкцію у плагіні wpForo Forum для WordPress до версії 2.4.8. Рекомендується оновлення та перевірка безпеки бази даних.

CVSS
7.5 HIGH
EPSS
26.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wpForo Forum для WordPress до версії 2.4.8 містить уразливість SQL-ін’єкції через відсутність перевірки цілочисельних параметрів у функції get_members(). Це дозволяє неавторизованим зловмисникам виконувати помилкові або часові SQL-ін’єкції для витягання конфіденційних даних із бази.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що впливає на цілісність і конфіденційність інформації. Це створює ризик витоку даних, порушення роботи вебсайту та потенційних фінансових втрат для власників інфраструктури. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна wpForo Forum від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції get_members(), зменшити експозицію сервера, провести аудит логів на ознаки експлуатації та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки