Une grave vulnérabilité de sécurité a été découverte dans le logiciel largement utilisé WordPress plugin Forminator, plaçant plus de 600,000 XNUMX actifs WordPress sites à risque. La faille, divulgué par les chercheurs en sécurité de Wordfence le 2 juillet 2025, permet aux attaquants authentifiés de supprimer des fichiers arbitraires sur le serveur.
Quelle est la vulnérabilité du plugin Forminator ?
La vulnérabilité affecte les versions de Forminator antérieures à la version 1.29.3. Forminator est un plugin populaire permettant de créer des formulaires de contact, des enquêtes, des quiz et des sondages. WordPress sites. En raison d'un manque de validation d'entrée appropriée dans la fonction de téléchargement de fichiers, les attaquants disposant d'un accès de niveau abonné ou supérieur peuvent manipuler les requêtes et demander au plugin de supprimer tout fichier sur le serveur auquel l'utilisateur du serveur Web peut accéder.
Cela signifie que les éléments critiques WordPress les fichiers principaux, les thèmes ou les plugins pourraient être supprimés, ce qui entraînerait un site défectueux ou la fermeture complète du site Web.
Comment fonctionne l'attaque ?
Un attaquant doit d’abord accéder à n’importe quel compte utilisateur valide sur un serveur vulnérable. WordPress site. Une fois authentifiés, ils peuvent créer des requêtes malveillantes en exploitant le mécanisme de suppression de fichiers non sécurisé du point de terminaison de téléchargement de Forminator. Étant donné que de nombreux WordPress les sites permettent l'enregistrement des utilisateurs (pensez aux sites d'adhésion, LMS ou communautaires), même un compte d'abonné suffit pour lancer une attaque.
Qui est affecté?
Toutes WordPress Les sites exécutant des versions de Forminator antérieures à 1.29.3 sont vulnérables.
Selon WordPress.org, Forminator compte plus de 600,000 XNUMX installations actives, ce qui signifie qu'un nombre important de sites Web restent exposés s'ils n'ont pas été mis à jour.
Les sites Web qui permettent l’enregistrement des utilisateurs sont particulièrement exposés, car les attaquants peuvent simplement créer un compte et exploiter la vulnérabilité sans avoir besoin de privilèges d’administrateur.
Wordfence décerne une prime aux bugs record
Face à la gravité de cette faille, Wordfence a accordé sa plus importante prime jamais accordée : 8,100 XNUMX $. Cette prime a été versée au chercheur ayant divulgué la vulnérabilité de manière responsable via le programme de primes aux bugs de Wordfence. Selon Wordfence, il s'agit de la prime la plus élevée jamais accordée dans l'histoire du programme.
Ce versement sans précédent souligne la nature critique de la vulnérabilité et souligne l’importance de programmes de divulgation responsables pour préserver la sécurité. WordPress écosystème sécurisé.
Que doivent faire les propriétaires de sites ?
Wordfence recommande à tous WordPress Les propriétaires de sites utilisant Forminator doivent immédiatement mettre à jour leur site vers la version corrigée, 1.29.3 ou ultérieure. Cette mise à jour corrige la vulnérabilité et empêche les attaquants de l'exploiter.
En plus de la mise à jour, les propriétaires de sites doivent :
- Examiner les comptes utilisateurs : Auditez toutes les inscriptions d’utilisateurs pour détecter les comptes suspects ou inattendus.
- Harden WordPress sécurité: Désactivez l'enregistrement inutile des utilisateurs ou limitez-le avec des outils tels que CAPTCHA ou la vérification par e-mail.
- Utilisez un plugin de sécurité : Implémentez un pare-feu tel que Wordfence ou des solutions similaires pour bloquer le trafic malveillant de manière proactive.
La vulnérabilité a-t-elle été exploitée ?
Au moment de la publication du rapport de Wordfence, aucune preuve publique d'exploitation à grande échelle n'était disponible. Cependant, compte tenu de la simplicité de l'attaque et de la facilité d'accès des abonnés, des exploitations actives pourraient survenir à tout moment.
Réflexions finales
Cette vulnérabilité dans Forminator nous rappelle brutalement l’importance d’une maintenance et d’une sécurité proactives des sites Web. WordPress Les plugins peuvent ajouter des fonctionnalités incroyables à votre site, mais ils peuvent aussi présenter de sérieux risques s'ils ne sont pas mis à jour. Un seul plugin obsolète peut permettre à des pirates de compromettre l'intégralité de votre site web, de nuire à votre réputation, voire d'effacer vos données.
At HostScore.netNous vous recommandons vivement de mettre à jour régulièrement vos plugins, mais aussi de prendre le temps de comprendre les fonctionnalités et les protections offertes par votre hébergeur pour garantir la sécurité de votre site web. Le Cours Advanced DDoS protection à balayage de malwareLes plans d’hébergement modernes sont souvent dotés de fonctionnalités de sécurité qui peuvent faire une différence cruciale lorsque des vulnérabilités comme celle-ci apparaissent.
Vous souhaitez apprendre à mieux protéger votre site ? Consultez notre guide détaillé. Protéger vos sites : fonctionnalités essentielles de sécurité d'hébergement Web à connaîtreIl couvre les principaux outils et pratiques de sécurité que chaque propriétaire de site Web devrait mettre en place pour garder une longueur d'avance sur les menaces potentielles.