Уразливість у wpForo Forum дозволяє змінювати ролі користувачів

Уразливість у wpForo Forum 2.4.14 дозволяє автентифікованим користувачам змінювати ролі користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2026-28557CVSS 7.1CMS

Уразливість у wpForo Forum дозволяє змінювати ролі користувачів

Уразливість у wpForo Forum 2.4.14 дозволяє автентифікованим користувачам змінювати ролі користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
7.1 HIGH
EPSS
19.5%
Активно використовується
немає в KEV
Продукт
wpforo forum

Що відомо

У версії wpForo Forum 2.4.14 виявлено уразливість через відсутність перевірки прав, що дозволяє автентифікованим користувачам масово змінювати призначення груп користувачів через AJAX-обробник wpforo_synch_roles. Зловмисники можуть отримати nonce на сторінці адміністрування груп користувачів і переназначити всі групи на довільні ролі WordPress.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого підвищення прав користувачів у системі, що ставить під загрозу цілісність і безпеку форуму на базі wpForo. Адміністратори ризикують втратити контроль над ролями користувачів, що може спричинити витік даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від розробника gvectors для wpForo Forum і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки адміністрування груп користувачів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки