Уразливість видалення файлів у плагіні wpForo Forum для WordPress

Виявлено критичну уразливість у плагіні wpForo Forum для WordPress, що дозволяє видаляти файли через відсутність перевірки шляху файлу.
CVE-2026-3666CVSS 8.8Web

Уразливість видалення файлів у плагіні wpForo Forum для WordPress

Виявлено критичну уразливість у плагіні wpForo Forum для WordPress, що дозволяє видаляти файли через відсутність перевірки шляху файлу.

CVSS
8.8 HIGH
EPSS
36.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wpForo Forum для WordPress версій до 2.4.16 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника та вище видаляти довільні файли на сервері через відсутність перевірки шляху файлу.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих файлів на сервері, що негативно впливає на стабільність і безпеку веб-сайту. Зловмисники можуть використовувати її для порушення роботи сайту або видалення критичних даних, що створює ризики для бізнес-операцій та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна wpForo Forum та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки