600,000 WordPress Sites à risque : une vulnérabilité critique de suppression de fichiers a été découverte dans le plugin Forminator

Divulgation : Contenu du HostScore.net La section Actualités peut inclure des contributions de relations publiques rémunérées de tiers. Les opinions exprimées n'engagent que les entreprises concernées. Apprenez-en plus sur nos soumissions de relations publiques ici.

Une grave vulnérabilité de sécurité a été découverte dans le logiciel largement utilisé WordPress plugin Forminator, plaçant plus de 600,000 XNUMX actifs WordPress sites à risque. La faille, divulgué par les chercheurs en sécurité de Wordfence le 2 juillet 2025, permet aux attaquants authentifiés de supprimer des fichiers arbitraires sur le serveur.

Quelle est la vulnérabilité du plugin Forminator ?

La vulnérabilité affecte les versions de Forminator antérieures à la version 1.29.3. Forminator est un plugin populaire permettant de créer des formulaires de contact, des enquêtes, des quiz et des sondages. WordPress sites. En raison d'un manque de validation d'entrée appropriée dans la fonction de téléchargement de fichiers, les attaquants disposant d'un accès de niveau abonné ou supérieur peuvent manipuler les requêtes et demander au plugin de supprimer tout fichier sur le serveur auquel l'utilisateur du serveur Web peut accéder.

Cela signifie que les éléments critiques WordPress les fichiers principaux, les thèmes ou les plugins pourraient être supprimés, ce qui entraînerait un site défectueux ou la fermeture complète du site Web.

Comment fonctionne l'attaque ?

Un attaquant doit d’abord accéder à n’importe quel compte utilisateur valide sur un serveur vulnérable. WordPress site. Une fois authentifiés, ils peuvent créer des requêtes malveillantes en exploitant le mécanisme de suppression de fichiers non sécurisé du point de terminaison de téléchargement de Forminator. Étant donné que de nombreux WordPress les sites permettent l'enregistrement des utilisateurs (pensez aux sites d'adhésion, LMS ou communautaires), même un compte d'abonné suffit pour lancer une attaque.

Qui est affecté?

Toutes WordPress Les sites exécutant des versions de Forminator antérieures à 1.29.3 sont vulnérables.

Selon WordPress.org, Forminator compte plus de 600,000 XNUMX installations actives, ce qui signifie qu'un nombre important de sites Web restent exposés s'ils n'ont pas été mis à jour.

Les sites Web qui permettent l’enregistrement des utilisateurs sont particulièrement exposés, car les attaquants peuvent simplement créer un compte et exploiter la vulnérabilité sans avoir besoin de privilèges d’administrateur.

Le plugin Forminator Forms, avec plus de 600,000 XNUMX installations actives selon WordPress.org, a été mis à jour il y a quelques jours seulement au moment de la rédaction.

Wordfence décerne une prime aux bugs record

Face à la gravité de cette faille, Wordfence a accordé sa plus importante prime jamais accordée : 8,100 XNUMX $. Cette prime a été versée au chercheur ayant divulgué la vulnérabilité de manière responsable via le programme de primes aux bugs de Wordfence. Selon Wordfence, il s'agit de la prime la plus élevée jamais accordée dans l'histoire du programme.

Ce versement sans précédent souligne la nature critique de la vulnérabilité et souligne l’importance de programmes de divulgation responsables pour préserver la sécurité. WordPress écosystème sécurisé.

Que doivent faire les propriétaires de sites ?

Wordfence recommande à tous WordPress Les propriétaires de sites utilisant Forminator doivent immédiatement mettre à jour leur site vers la version corrigée, 1.29.3 ou ultérieure. Cette mise à jour corrige la vulnérabilité et empêche les attaquants de l'exploiter.

En plus de la mise à jour, les propriétaires de sites doivent :

  • Examiner les comptes utilisateurs : Auditez toutes les inscriptions d’utilisateurs pour détecter les comptes suspects ou inattendus.
  • Harden WordPress sécurité: Désactivez l'enregistrement inutile des utilisateurs ou limitez-le avec des outils tels que CAPTCHA ou la vérification par e-mail.
  • Utilisez un plugin de sécurité : Implémentez un pare-feu tel que Wordfence ou des solutions similaires pour bloquer le trafic malveillant de manière proactive.

La vulnérabilité a-t-elle été exploitée ?

Au moment de la publication du rapport de Wordfence, aucune preuve publique d'exploitation à grande échelle n'était disponible. Cependant, compte tenu de la simplicité de l'attaque et de la facilité d'accès des abonnés, des exploitations actives pourraient survenir à tout moment.

Réflexions finales

Cette vulnérabilité dans Forminator nous rappelle brutalement l’importance d’une maintenance et d’une sécurité proactives des sites Web. WordPress Les plugins peuvent ajouter des fonctionnalités incroyables à votre site, mais ils peuvent aussi présenter de sérieux risques s'ils ne sont pas mis à jour. Un seul plugin obsolète peut permettre à des pirates de compromettre l'intégralité de votre site web, de nuire à votre réputation, voire d'effacer vos données.

At HostScore.netNous vous recommandons vivement de mettre à jour régulièrement vos plugins, mais aussi de prendre le temps de comprendre les fonctionnalités et les protections offertes par votre hébergeur pour garantir la sécurité de votre site web. Le Cours Advanced DDoS protection à balayage de malwareLes plans d’hébergement modernes sont souvent dotés de fonctionnalités de sécurité qui peuvent faire une différence cruciale lorsque des vulnérabilités comme celle-ci apparaissent.

Vous souhaitez apprendre à mieux protéger votre site ? Consultez notre guide détaillé. Protéger vos sites : fonctionnalités essentielles de sécurité d'hébergement Web à connaîtreIl couvre les principaux outils et pratiques de sécurité que chaque propriétaire de site Web devrait mettre en place pour garder une longueur d'avance sur les menaces potentielles.

/ 600,000+ WordPress Sites à risque : une vulnérabilité critique de suppression de fichiers a été découverte dans le plugin Forminator

Plus de HostScore

Soumettez les actualités de votre entreprise

À la recherche d'opportunités publicitaires chez HostScore.net?

Partagez avec nos lecteurs les dernières réalisations, les annonces de produits et les étapes clés de votre entreprise. Utilisez ce formulaire de soumission en libre-service et notre plateforme de paiement pour commencer immédiatement.

Soumettre des nouvelles (libre-service)

Explorez notre site Web

HostScore a été créé pour offrir à ceux qui recherchent des solutions d'hébergement Web la possibilité d'apprendre tout ce qu'ils doivent savoir sur les hébergeurs - avant de dépenser un centime pour eux