Kerentanan keamanan yang serius telah ditemukan di platform yang banyak digunakan WordPress plugin Forminator, menempatkan lebih dari 600,000 aktif WordPress situs yang berisiko. Cacatnya, diungkapkan oleh peneliti keamanan di Wordfence pada 2 Juli 2025, memungkinkan penyerang yang diautentikasi untuk menghapus file sembarangan di server.
Apa Kerentanan Plugin Forminator?
Kerentanan ini mempengaruhi versi Forminator sebelum 1.29.3. Forminator adalah plugin populer yang digunakan untuk membuat formulir kontak, survei, kuis, dan jajak pendapat di WordPress situs. Karena kurangnya validasi input yang tepat dalam fitur unggah file, penyerang dengan akses tingkat pelanggan atau lebih tinggi dapat memanipulasi permintaan dan memerintahkan plugin untuk menghapus file apa pun di server yang dapat diakses oleh pengguna server web.
Ini berarti bahwa kritis WordPress File inti, tema, atau plugin dapat dihapus, yang menyebabkan situs rusak atau penghapusan situs web sepenuhnya.
Bagaimana Serangan Itu Bekerja?
Seorang penyerang pertama-tama perlu mendapatkan akses ke akun pengguna yang valid pada perangkat yang rentan. WordPress situs. Setelah diautentikasi, mereka dapat membuat permintaan jahat yang mengeksploitasi mekanisme penghapusan file yang tidak aman di titik akhir unggahan Forminator. Karena banyak WordPress situs memungkinkan pendaftaran pengguna (pikirkan situs keanggotaan, LMS, atau komunitas), bahkan akun pelanggan sudah cukup untuk melancarkan serangan.
Siapa yang Terkena Dampak?
Apa saja WordPress situs yang menjalankan Forminator versi sebelum 1.29.3 rentan.
Menurut WordPress.org, Forminator memiliki lebih dari 600,000 instalasi aktif, yang berarti sejumlah besar situs web tetap terekspos jika belum diperbarui.
Situs web yang memperbolehkan pendaftaran pengguna berada pada risiko tertentu karena penyerang dapat dengan mudah membuat akun dan mengeksploitasi kerentanan tanpa memerlukan hak istimewa administrator.
Wordfence Memberikan Rekor Bug Bounty
Sebagai bentuk pengakuan atas parahnya kelemahan ini, Wordfence memberikan hadiah terbesar yang pernah ada: $8,100. Hadiah ini diberikan kepada peneliti yang secara bertanggung jawab mengungkapkan kerentanan tersebut melalui Program Bug Bounty Wordfence. Menurut Wordfence, ini adalah jumlah hadiah tunggal tertinggi yang pernah diberikan dalam sejarah program tersebut.
Pembayaran yang belum pernah terjadi sebelumnya ini menggarisbawahi sifat kritis dari kerentanan tersebut—dan menyoroti pentingnya program pengungkapan yang bertanggung jawab dalam menjaga WordPress ekosistem aman.
Apa yang Harus Dilakukan Pemilik Situs?
Wordfence merekomendasikan agar semua WordPress Pemilik situs yang menggunakan Forminator segera memperbarui ke versi yang telah ditambal, 1.29.3 atau yang lebih baru. Pembaruan tersebut mencakup perbaikan untuk kerentanan dan mencegah penyerang mengeksploitasi kelemahan tersebut.
Selain memperbarui, pemilik situs harus:
- Tinjau akun pengguna: Audit semua pendaftaran pengguna untuk akun yang mencurigakan atau tidak terduga.
- Mengeras WordPress keamanan: Nonaktifkan pendaftaran pengguna yang tidak diperlukan atau batasi dengan alat seperti CAPTCHA atau verifikasi email.
- Gunakan plugin keamanan: Terapkan firewall seperti Wordfence atau solusi serupa untuk memblokir lalu lintas berbahaya secara proaktif.
Apakah Kerentanannya Telah Dieksploitasi?
Pada saat laporan Wordfence dibuat, tidak ada bukti publik tentang eksploitasi yang meluas. Namun, mengingat kesederhanaan serangan dan kemudahan memperoleh akses tingkat pelanggan, eksploitasi aktif dapat dimulai kapan saja.
Final Thoughts
Kerentanan dalam Forminator ini berfungsi sebagai pengingat nyata betapa pentingnya pemeliharaan dan keamanan situs web yang proaktif. WordPress Plugin dapat menambahkan fungsionalitas luar biasa ke situs Anda, tetapi juga dapat menimbulkan risiko serius jika tidak diperbarui. Satu plugin yang sudah usang dapat memberi penyerang peluang untuk membahayakan seluruh situs web Anda, merusak reputasi Anda, atau bahkan menghapus data Anda.
At HostScore.net, kami sangat menyarankan tidak hanya memperbarui plugin Anda secara teratur tetapi juga meluangkan waktu untuk memahami fitur dan perlindungan apa yang ditawarkan penyedia hosting Anda untuk menjaga situs web Anda tetap aman. Dari maju DDoS perlindungan untuk pemindaian malware, paket hosting modern sering kali dilengkapi dengan fitur keamanan yang dapat membuat perbedaan penting saat kerentanan seperti ini muncul.
Ingin mempelajari cara melindungi situs Anda dengan lebih baik? Lihat panduan mendalam kami, Melindungi Situs Anda: Fitur Keamanan Web Hosting Penting yang Perlu Anda KetahuiBuku ini membahas berbagai alat dan praktik keamanan utama yang harus dimiliki setiap pemilik situs web untuk mengantisipasi berbagai potensi ancaman.