Vulnerabilidad · Publicado 24/09/2026
El plugin wpForo Forum para WordPress anterior a la versión 3.1.6 permite a usuarios autenticados con nivel Subscriber o superior inyectar objetos PHP maliciosos mediante campos de perfil sin validar durante la deserialización. La vulnerabilidad se amplifica si otros plugins wpForo instalados contienen cadenas de Property-Oriented Programming (POP) que pueden ser explotadas para ejecución de código remoto. Afecta principalmente a sitios empresariales en LATAM que utilizan este plugin para comunidades o foros internos.
The wpForo Forum WordPress plugin before 3.1.6 does not restrict which classes may be instantiated when it deserializes a user-supplied profile field value, allowing authenticated users with Subscriber-level access and above to inject a PHP Object. No POP chain is present in the wpForo Forum WordPress plugin before 3.1.6 itself; if one is present via another installed wpForo Forum WordPress plugin before 3.1.6 or , this could lead to remote code execution, arbitrary file operations, or SQL injection. This is an incomplete fix of CVE-2026-49769.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-502
Publicado en NIST NVD.