Уразливість видалення файлів у плагіні wpForo Forum для WordPress (CVE-2026-6248)
CVE-2026-6248: Уразливість у плагіні wpForo Forum дозволяє видаляти файли на сервері, що може призвести до віддаленого виконання коду.
- CVSS
- 8.1 HIGH
- EPSS
- 44.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін wpForo Forum для WordPress версій до 3.0.5 включно має уразливість довільного видалення файлів через недостатню перевірку шляхів у користувацьких полях типу файл. Атакуючі з рівнем доступу підписника і вище можуть видаляти будь-які файли на сервері, що може призвести до виконання віддаленого коду.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами підписника або вище видаляти критичні файли на сервері, включно з конфігураційними файлами WordPress, що може спричинити повний контроль над сайтом або його зупинку. Власники інфраструктури ризикують втратити цілісність і доступність вебресурсу, що негативно впливає на бізнес-процеси та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність плагіна wpForo Forum та додатку User Custom Fields, оновити їх до останніх версій, які усувають уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до функцій, що дозволяють завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.