Уразливість видалення файлів у плагіні wpForo Forum для WordPress (CVE-2026-5809)

Виявлено уразливість у плагіні wpForo Forum для WordPress, що дозволяє автентифікованим користувачам видаляти довільні файли на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2026-5809CVSS 7.1Web

Уразливість видалення файлів у плагіні wpForo Forum для WordPress (CVE-2026-5809)

Виявлено уразливість у плагіні wpForo Forum для WordPress, що дозволяє автентифікованим користувачам видаляти довільні файли на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
7.1 HIGH
EPSS
39.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wpForo Forum для WordPress версій до 3.0.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти довільні файли на сервері. Це пов’язано з логічною помилкою в обробці даних, що дозволяє зловмиснику передавати шляхи до файлів для видалення.

Бізнес-вплив

Уразливість може призвести до видалення критичних файлів на сервері, таких як wp-config.php, що може порушити роботу вебсайту або призвести до втрати даних. Це створює серйозні ризики для безперервності бізнесу та безпеки інфраструктури, особливо для організацій, які використовують плагін wpForo Forum у своїх WordPress-сайтах.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна wpForo Forum від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, ретельно перевірити журнали активності на наявність підозрілих дій і зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки