Уразливість видалення файлів у плагіні wpForo Forum для WordPress (CVE-2026-5809)
Виявлено уразливість у плагіні wpForo Forum для WordPress, що дозволяє автентифікованим користувачам видаляти довільні файли на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.1 HIGH
- EPSS
- 39.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін wpForo Forum для WordPress версій до 3.0.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти довільні файли на сервері. Це пов’язано з логічною помилкою в обробці даних, що дозволяє зловмиснику передавати шляхи до файлів для видалення.
Бізнес-вплив
Уразливість може призвести до видалення критичних файлів на сервері, таких як wp-config.php, що може порушити роботу вебсайту або призвести до втрати даних. Це створює серйозні ризики для безперервності бізнесу та безпеки інфраструктури, особливо для організацій, які використовують плагін wpForo Forum у своїх WordPress-сайтах.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна wpForo Forum від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, ретельно перевірити журнали активності на наявність підозрілих дій і зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.