Уразливість SQL-ін'єкції в wpForo forum 2.4.14

Виявлено SQL-ін'єкцію в wpForo forum 2.4.14, що дозволяє зловмисникам викрадати дані з бази WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2026-28562CVSS 8.8CMS

Уразливість SQL-ін'єкції в wpForo forum 2.4.14

Виявлено SQL-ін'єкцію в wpForo forum 2.4.14, що дозволяє зловмисникам викрадати дані з бази WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
35.08%
Активно використовується
немає в KEV
Продукт
wpforo forum

Що відомо

У версії wpForo 2.4.14 виявлено уразливість SQL-ін'єкції без автентифікації в методі Topics::get_topics(), де недостатня санітаризація параметрів дозволяє зловмисникам виконувати сліпе вилучення даних з бази WordPress. Атака використовує параметр wpfob з CASE WHEN для витягання облікових даних.

Бізнес-вплив

Ця уразливість може призвести до компрометації конфіденційної інформації користувачів та адміністраторів через несанкціонований доступ до бази даних WordPress. Власники сайтів на базі wpForo можуть зазнати витоку даних, що негативно вплине на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від розробника gvectors для wpForo forum і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки