CVE-2026-0910: Kritische Sicherheitslücke im WordPress-Plugin wpForo Forum
⚠️ CVE-Referenzen:
CVE-2026-0910
Zusammenfassung
Das WordPress-Plugin wpForo Forum ist bis einschließlich Version 2.4.13 von einer PHP-Objektinjektion-Schwachstelle betroffen. Authentifizierte Angreifer ab Subscriber-Zugriff können dadurch möglicherweise beliebigen PHP-Code ausführen, falls auf der Website ein weiteres Plugin oder Theme mit einer entsprechenden Exploit-Kette installiert ist. Eine Aktualisierung auf die neueste Version des Plugins wird dringend empfohlen.
The wpForo Forum plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 2.4.13 via deserialization of untrusted input in the 'wpforo_display_array_data' function. This makes it possible for authenticated attackers, with Subscriber-level access and above, to inject a PHP Object. No known POP chain is present in the vulnerable software, which means this vulnerability has no impact unless another plugin or theme containing a POP chain is installed on the site. If a POP chain is present via an additional plugin or theme installed on the target system, it may allow the attacker to perform actions like delete arbitrary files, retrieve sensitive data, or execute code depending on the POP chain present.
Quelle: app.opencve.io