600,000 + WordPress Tapak Berisiko: Kerentanan Pemadaman Fail Kritikal Ditemui dalam Pemalam Forminator

Pendedahan: Kandungan dalam HostScore.net Bahagian berita mungkin termasuk penyerahan PR berbayar daripada pihak ketiga. Pandangan yang dinyatakan adalah semata-mata dari syarikat masing-masing. Ketahui lebih lanjut tentang penyerahan PR kami di sini.

Kerentanan keselamatan yang serius telah ditemui dalam yang digunakan secara meluas WordPress plugin Forminator, meletakkan lebih 600,000 aktif WordPress tapak berisiko. Cacatnya, didedahkan oleh penyelidik keselamatan di Wordfence pada 2 Julai 2025, membenarkan penyerang yang disahkan untuk memadamkan fail sewenang-wenangnya pada pelayan.

Apakah Kerentanan Plugin Forminator?

Kerentanan mempengaruhi versi Forminator sebelum 1.29.3. Forminator ialah pemalam popular yang digunakan untuk membina borang hubungan, tinjauan, kuiz dan tinjauan pendapat WordPress tapak. Disebabkan kekurangan pengesahan input yang betul dalam ciri muat naik fail, penyerang dengan akses peringkat pelanggan atau lebih tinggi boleh memanipulasi permintaan dan mengarahkan pemalam untuk memadamkan sebarang fail pada pelayan yang boleh diakses oleh pengguna pelayan web.

Ini bermakna kritikal WordPress fail teras, tema atau pemalam boleh dialih keluar, membawa kepada tapak rosak atau alih keluar tapak web yang lengkap.

Bagaimana Serangan Berfungsi?

Penyerang terlebih dahulu perlu mendapatkan akses kepada mana-mana akaun pengguna yang sah pada orang yang terdedah WordPress tapak. Setelah disahkan, mereka boleh mencipta permintaan berniat jahat yang mengeksploitasi mekanisme pemadaman fail yang tidak selamat dalam titik akhir muat naik Forminator. Sejak ramai WordPress tapak membenarkan pendaftaran pengguna (fikir keahlian, LMS atau tapak komuniti), malah akaun pelanggan sudah memadai untuk melancarkan serangan.

Siapa Yang Terpengaruh?

Mana-mana WordPress tapak yang menjalankan versi Forminator lebih awal daripada 1.29.3 adalah terdedah.

Menurut WordPress.org, Forminator mempunyai lebih daripada 600,000 pemasangan aktif, bermakna sebilangan besar tapak web kekal terdedah jika mereka belum dikemas kini.

Tapak web yang membenarkan pendaftaran pengguna menghadapi risiko tertentu kerana penyerang hanya boleh membuat akaun dan mengeksploitasi kelemahan tanpa memerlukan keistimewaan pentadbir.

Pemalam Forminator Forms, dengan lebih 600,000 pemasangan aktif mengikut WordPress.org, telah dikemas kini hanya beberapa hari yang lalu pada masa penulisan.

Hadiah Pepijat Penetapan Rekod Anugerah Wordfence

Sebagai mengiktiraf keterukan kecacatan ini, Wordfence menganugerahkan hadiah terbesarnya: $8,100. Hadiah ini telah dibayar kepada penyelidik yang secara bertanggungjawab mendedahkan kelemahan melalui Program Wordfence Bug Bounty. Menurut Wordfence, ini adalah jumlah hadiah tunggal tertinggi yang diberikan dalam sejarah program.

Pembayaran yang belum pernah berlaku sebelum ini menggariskan sifat kritikal kerentanan—dan menyerlahkan kepentingan program pendedahan yang bertanggungjawab dalam mengekalkan WordPress ekosistem selamat.

Apa yang Perlu Dilakukan oleh Pemilik Tapak?

Wordfence mengesyorkan bahawa semua WordPress pemilik tapak menggunakan kemas kini Forminator serta-merta kepada versi yang ditampal, 1.29.3 atau lebih baharu. Kemas kini termasuk pembetulan untuk kelemahan dan menghalang penyerang daripada mengeksploitasi kelemahan.

Selain mengemas kini, pemilik tapak hendaklah:

  • Semak akaun pengguna: Audit semua pendaftaran pengguna untuk akaun yang mencurigakan atau tidak dijangka.
  • Mengeraskan WordPress keselamatan: Lumpuhkan pendaftaran pengguna yang tidak perlu atau hadkannya dengan alat seperti CAPTCHA atau pengesahan e-mel.
  • Gunakan pemalam keselamatan: Laksanakan tembok api seperti Wordfence atau penyelesaian serupa untuk menyekat trafik berniat jahat secara proaktif.

Adakah Kerentanan Telah Dieksploitasi?

Pada masa laporan Wordfence, tidak ada bukti awam tentang eksploitasi yang meluas. Walau bagaimanapun, memandangkan kesederhanaan serangan dan kemudahan mendapatkan akses peringkat pelanggan, eksploitasi aktif boleh bermula pada bila-bila masa.

Pemikiran Akhir

Kerentanan dalam Forminator ini berfungsi sebagai peringatan yang jelas tentang kepentingan penyelenggaraan dan keselamatan laman web yang proaktif. WordPress pemalam boleh menambah fungsi yang luar biasa pada tapak anda, tetapi ia juga boleh memperkenalkan risiko yang serius jika tidak dikemas kini. Satu pemalam yang lapuk boleh memberi penyerang bertapak untuk menjejaskan keseluruhan tapak web anda, merosakkan reputasi anda, atau memadamkan data anda.

At HostScore.net, kami amat mengesyorkan bukan sahaja mengemas kini pemalam anda dengan kerap tetapi juga meluangkan masa untuk memahami ciri dan perlindungan yang ditawarkan oleh penyedia pengehosan anda untuk memastikan tapak web anda selamat. daripada maju DDoS perlindungan kepada pengimbasan perisian hasad, pelan pengehosan moden selalunya disertakan dengan ciri keselamatan yang boleh membuat perbezaan kritikal apabila kelemahan seperti ini muncul.

Ingin mengetahui cara melindungi tapak anda dengan lebih baik? Lihat panduan mendalam kami, Melindungi Tapak Anda: Ciri Keselamatan Pengehosan Web Penting yang Anda Perlu Tahu. Ia merangkumi alat keselamatan utama dan amalan yang perlu ada pada setiap pemilik tapak web untuk terus mendahului potensi ancaman.

/ 600,000+ WordPress Tapak Berisiko: Kerentanan Pemadaman Fail Kritikal Ditemui dalam Pemalam Forminator

Lebih dari HostScore

Hantar Berita Syarikat Anda

Mencari peluang publisiti di HostScore.net?

Kongsi pencapaian terkini syarikat anda, pengumuman produk dan pencapaian syarikat anda dengan pembaca kami. Gunakan borang penyerahan layan diri ini dan gerbang pembayaran untuk bermula serta-merta.

Hantar Berita (Layan Diri)

Terokai Laman Web Kami

HostScore telah ditubuhkan untuk menawarkan mereka yang mencari penyelesaian pengehosan web peluang untuk mempelajari semua yang mereka perlu tahu tentang hos – sebelum membelanjakan satu sen untuk mereka