Уразливість у плагіні wpForo Forum для WordPress дозволяє неавторизоване редагування даних

Уразливість у плагіні wpForo Forum для WordPress дозволяє користувачам з рівнем Subscriber редагувати будь-які повідомлення на форумі, включно з приватними.
CVE-2026-4666CVSS 6.5Web

Уразливість у плагіні wpForo Forum для WordPress дозволяє неавторизоване редагування даних

Уразливість у плагіні wpForo Forum для WordPress дозволяє користувачам з рівнем Subscriber редагувати будь-які повідомлення на форумі, включно з приватними.

CVSS
6.5 MEDIUM
EPSS
25.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wpForo Forum для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати вміст будь-яких повідомлень на форумі, включно з приватними та адміністративними. Проблема пов’язана з некоректною обробкою вхідних даних у методі edit() класу Posts.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого редагування контенту на форумах, що впливає на цілісність інформації та довіру користувачів. Власники інфраструктури ризикують отримати пошкоджений або змінений контент, що може негативно вплинути на репутацію та безпеку спільнот. Особливо критично це для приватних форумів та адміністративних повідомлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpForo Forum та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит журналів активності на предмет підозрілих змін, а також розглянути тимчасове обмеження функціоналу редагування повідомлень до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки