600,000 + WordPress Witryny zagrożone: Krytyczna luka w zabezpieczeniach umożliwiająca usunięcie pliku została znaleziona w Forminator Plugin

Ujawnienie: Treść w HostScore.net Sekcja wiadomości może zawierać płatne materiały PR od osób trzecich. Wyrażone poglądy są wyłącznie poglądami odpowiednich firm. Więcej informacji o naszych zgłoszeniach PR znajdziesz tutaj.

Odkryto poważną lukę w zabezpieczeniach powszechnie używanego WordPress wtyczka Forminator, umieszczająca ponad 600,000 XNUMX aktywnych WordPress witryny zagrożone. Wada, ujawnione przez badaczy bezpieczeństwa z Wordfence 2 lipca 2025 r., umożliwia uwierzytelnionym atakującym usunięcie dowolnych plików na serwerze.

Czym jest luka w zabezpieczeniach wtyczki Forminator?

Luka dotyczy wersji Forminatora starszych niż 1.29.3. Forminator to popularna wtyczka służąca do tworzenia formularzy kontaktowych, ankiet, quizów i sondaży. WordPress Ze względu na brak prawidłowej walidacji danych wejściowych w funkcji przesyłania plików, atakujący z dostępem na poziomie subskrybenta lub wyższym mogą manipulować żądaniami i nakazać wtyczce usunięcie dowolnego pliku na serwerze, do którego użytkownik serwera WWW ma dostęp.

Oznacza to, że krytyczne WordPress Pliki główne, motywy lub wtyczki mogą zostać usunięte, co może skutkować uszkodzeniem witryny lub jej całkowitym zamknięciem.

Jak działa atak?

Atakujący musi najpierw uzyskać dostęp do dowolnego ważnego konta użytkownika na podatnym na ataki urządzeniu. WordPress Po uwierzytelnieniu mogą tworzyć złośliwe żądania, wykorzystując niebezpieczny mechanizm usuwania plików w punkcie końcowym przesyłania danych Forminatora. Ponieważ wiele WordPress witryny umożliwiają rejestrację użytkowników (na przykład członkostwo, LMS lub strony społecznościowe), ale do przeprowadzenia ataku wystarczy nawet konto subskrybenta.

Kto jest dotknięty?

Każdy WordPress Witryna, na której działa Forminator w wersji starszej niż 1.29.3, jest podatna na ataki.

Zgodnie z WordPress.org, Forminator ma ponad 600,000 XNUMX aktywnych instalacji, co oznacza, że ​​znaczna liczba stron internetowych pozostaje narażona na ataki, jeśli nie zostały zaktualizowane.

Szczególnie narażone są witryny umożliwiające rejestrację użytkowników, ponieważ atakujący mogą po prostu założyć konto i wykorzystać lukę, nie potrzebując uprawnień administratora.

Wtyczka Forminator Forms, według danych ponad 600,000 XNUMX aktywnych instalacji WordPress.org, została zaktualizowana zaledwie kilka dni temu, w momencie pisania tego tekstu.

Nagroda Wordfence za rekordową nagrodę za błędy

Uznając powagę tej luki, Wordfence przyznało najwyższą w historii nagrodę: 8,100 dolarów. Nagroda ta została wypłacona badaczowi, który odpowiedzialnie ujawnił lukę w zabezpieczeniach w ramach programu Wordfence Bug Bounty Program. Według Wordfence, jest to najwyższa jednorazowa nagroda przyznana w historii programu.

Bezprecedensowa wypłata podkreśla krytyczny charakter tej podatności i podkreśla znaczenie programów odpowiedzialnego ujawniania informacji w celu utrzymania WordPress bezpieczny ekosystem.

Co powinni zrobić właściciele witryn?

Wordfence zaleca wszystkim WordPress Właściciele witryn korzystający z Forminatora powinni natychmiast dokonać aktualizacji do poprawionej wersji 1.29.3 lub nowszej. Aktualizacja zawiera poprawkę na lukę i uniemożliwia atakującym wykorzystanie tej luki.

Oprócz aktualizacji właściciele witryn powinni:

  • Przegląd kont użytkowników: Przeprowadź audyt wszystkich rejestracji użytkowników w celu wykrycia podejrzanych lub nieoczekiwanych kont.
  • Stwardnieć WordPress bezpieczeństwo: Wyłącz niepotrzebną rejestrację użytkowników lub ogranicz ją za pomocą narzędzi takich jak CAPTCHA lub weryfikacja adresu e-mail.
  • Użyj wtyczki zabezpieczającej: Wdróż zaporę sieciową, np. Wordfence lub podobne rozwiązanie, aby proaktywnie blokować złośliwy ruch.

Czy luka została wykorzystana?

W momencie publikacji raportu Wordfence nie było publicznych dowodów na powszechną eksploatację. Jednak biorąc pod uwagę prostotę ataku i łatwość uzyskania dostępu na poziomie abonenta, aktywne ataki mogły rozpocząć się w dowolnym momencie.

Uwagi końcowe

Ta luka w zabezpieczeniach Forminatora stanowi dobitne przypomnienie o tym, jak ważne jest proaktywne utrzymanie witryny i dbanie o jej bezpieczeństwo. WordPress Wtyczki mogą dodać niesamowitej funkcjonalności Twojej witrynie, ale mogą również stwarzać poważne zagrożenia, jeśli nie będą aktualizowane. Jedna przestarzała wtyczka może dać atakującym punkt zaczepienia, umożliwiający włamanie się do całej witryny, zniszczenie reputacji, a nawet usunięcie danych.

At HostScore.netZdecydowanie zalecamy nie tylko regularną aktualizację wtyczek, ale także poświęcenie czasu na zrozumienie funkcji i zabezpieczeń oferowanych przez dostawcę hostingu, aby zapewnić bezpieczeństwo Twojej witryny. zaawansowany DDoS ochrona do skanowanie złośliwego oprogramowaniaNowoczesne pakiety hostingowe często zawierają funkcje bezpieczeństwa, które mogą mieć decydujące znaczenie w przypadku pojawienia się tego typu luk w zabezpieczeniach.

Chcesz dowiedzieć się, jak lepiej chronić swoją witrynę? Sprawdź nasz szczegółowy poradnik. Ochrona Twoich witryn: podstawowe funkcje bezpieczeństwa hostingu internetowego, które musisz znaćObejmuje kluczowe narzędzia i praktyki bezpieczeństwa, które każdy właściciel witryny internetowej powinien wdrożyć, aby być o krok przed potencjalnymi zagrożeniami.

/ 600,000 XNUMX+ WordPress Witryny zagrożone: Krytyczna luka w zabezpieczeniach umożliwiająca usunięcie pliku została znaleziona w Forminator Plugin

Więcej z HostScore

Prześlij wiadomości o swojej firmie

Szukam możliwości reklamy w HostScore.net?

Podziel się najnowszymi osiągnięciami Twojej firmy, ogłoszeniami o produktach i kamieniami milowymi firmy z naszymi czytelnikami. Użyj tego samoobsługowego formularza zgłoszeniowego i bramki płatności, aby rozpocząć natychmiast.

Prześlij wiadomość (samoobsługa)

Przeglądaj naszą stronę internetową

HostScore została założona, aby zaoferować osobom poszukującym rozwiązań hostingu internetowego możliwość poznania wszystkiego, co muszą wiedzieć o hostach – zanim wydadzą na nie choćby grosz