Kerentanan keselamatan yang serius telah ditemui dalam yang digunakan secara meluas WordPress plugin Forminator, meletakkan lebih 600,000 aktif WordPress tapak berisiko. Cacatnya, didedahkan oleh penyelidik keselamatan di Wordfence pada 2 Julai 2025, membenarkan penyerang yang disahkan untuk memadamkan fail sewenang-wenangnya pada pelayan.
Apakah Kerentanan Plugin Forminator?
Kerentanan mempengaruhi versi Forminator sebelum 1.29.3. Forminator ialah pemalam popular yang digunakan untuk membina borang hubungan, tinjauan, kuiz dan tinjauan pendapat WordPress tapak. Disebabkan kekurangan pengesahan input yang betul dalam ciri muat naik fail, penyerang dengan akses peringkat pelanggan atau lebih tinggi boleh memanipulasi permintaan dan mengarahkan pemalam untuk memadamkan sebarang fail pada pelayan yang boleh diakses oleh pengguna pelayan web.
Ini bermakna kritikal WordPress fail teras, tema atau pemalam boleh dialih keluar, membawa kepada tapak rosak atau alih keluar tapak web yang lengkap.
Bagaimana Serangan Berfungsi?
Penyerang terlebih dahulu perlu mendapatkan akses kepada mana-mana akaun pengguna yang sah pada orang yang terdedah WordPress tapak. Setelah disahkan, mereka boleh mencipta permintaan berniat jahat yang mengeksploitasi mekanisme pemadaman fail yang tidak selamat dalam titik akhir muat naik Forminator. Sejak ramai WordPress tapak membenarkan pendaftaran pengguna (fikir keahlian, LMS atau tapak komuniti), malah akaun pelanggan sudah memadai untuk melancarkan serangan.
Siapa Yang Terpengaruh?
Mana-mana WordPress tapak yang menjalankan versi Forminator lebih awal daripada 1.29.3 adalah terdedah.
Menurut WordPress.org, Forminator mempunyai lebih daripada 600,000 pemasangan aktif, bermakna sebilangan besar tapak web kekal terdedah jika mereka belum dikemas kini.
Tapak web yang membenarkan pendaftaran pengguna menghadapi risiko tertentu kerana penyerang hanya boleh membuat akaun dan mengeksploitasi kelemahan tanpa memerlukan keistimewaan pentadbir.
Hadiah Pepijat Penetapan Rekod Anugerah Wordfence
Sebagai mengiktiraf keterukan kecacatan ini, Wordfence menganugerahkan hadiah terbesarnya: $8,100. Hadiah ini telah dibayar kepada penyelidik yang secara bertanggungjawab mendedahkan kelemahan melalui Program Wordfence Bug Bounty. Menurut Wordfence, ini adalah jumlah hadiah tunggal tertinggi yang diberikan dalam sejarah program.
Pembayaran yang belum pernah berlaku sebelum ini menggariskan sifat kritikal kerentanan—dan menyerlahkan kepentingan program pendedahan yang bertanggungjawab dalam mengekalkan WordPress ekosistem selamat.
Apa yang Perlu Dilakukan oleh Pemilik Tapak?
Wordfence mengesyorkan bahawa semua WordPress pemilik tapak menggunakan kemas kini Forminator serta-merta kepada versi yang ditampal, 1.29.3 atau lebih baharu. Kemas kini termasuk pembetulan untuk kelemahan dan menghalang penyerang daripada mengeksploitasi kelemahan.
Selain mengemas kini, pemilik tapak hendaklah:
- Semak akaun pengguna: Audit semua pendaftaran pengguna untuk akaun yang mencurigakan atau tidak dijangka.
- Mengeraskan WordPress keselamatan: Lumpuhkan pendaftaran pengguna yang tidak perlu atau hadkannya dengan alat seperti CAPTCHA atau pengesahan e-mel.
- Gunakan pemalam keselamatan: Laksanakan tembok api seperti Wordfence atau penyelesaian serupa untuk menyekat trafik berniat jahat secara proaktif.
Adakah Kerentanan Telah Dieksploitasi?
Pada masa laporan Wordfence, tidak ada bukti awam tentang eksploitasi yang meluas. Walau bagaimanapun, memandangkan kesederhanaan serangan dan kemudahan mendapatkan akses peringkat pelanggan, eksploitasi aktif boleh bermula pada bila-bila masa.
Pemikiran Akhir
Kerentanan dalam Forminator ini berfungsi sebagai peringatan yang jelas tentang kepentingan penyelenggaraan dan keselamatan laman web yang proaktif. WordPress pemalam boleh menambah fungsi yang luar biasa pada tapak anda, tetapi ia juga boleh memperkenalkan risiko yang serius jika tidak dikemas kini. Satu pemalam yang lapuk boleh memberi penyerang bertapak untuk menjejaskan keseluruhan tapak web anda, merosakkan reputasi anda, atau memadamkan data anda.
At HostScore.net, kami amat mengesyorkan bukan sahaja mengemas kini pemalam anda dengan kerap tetapi juga meluangkan masa untuk memahami ciri dan perlindungan yang ditawarkan oleh penyedia pengehosan anda untuk memastikan tapak web anda selamat. daripada maju DDoS perlindungan kepada pengimbasan perisian hasad, pelan pengehosan moden selalunya disertakan dengan ciri keselamatan yang boleh membuat perbezaan kritikal apabila kelemahan seperti ini muncul.
Ingin mengetahui cara melindungi tapak anda dengan lebih baik? Lihat panduan mendalam kami, Melindungi Tapak Anda: Ciri Keselamatan Pengehosan Web Penting yang Anda Perlu Tahu. Ia merangkumi alat keselamatan utama dan amalan yang perlu ada pada setiap pemilik tapak web untuk terus mendahului potensi ancaman.