600,000+ WordPress Sites em risco: vulnerabilidade crítica de exclusão de arquivos encontrada no plugin Forminator

Divulgação: Conteúdo no HostScore.net A seção de notícias pode incluir publicações de RP pagas de terceiros. As opiniões expressas são exclusivamente das respectivas empresas. Saiba mais sobre nossos envios de RP aqui.

Uma vulnerabilidade de segurança grave foi descoberta no amplamente utilizado WordPress plugin Forminator, colocando mais de 600,000 ativos WordPress sites em risco. A falha, divulgado por pesquisadores de segurança da Wordfence em 2 de julho de 2025, permite que invasores autenticados excluam arquivos arbitrários no servidor.

O que é a vulnerabilidade do plugin Forminator?

A vulnerabilidade afeta versões do Forminator anteriores à 1.29.3. O Forminator é um plugin popular usado para criar formulários de contato, pesquisas, questionários e enquetes. WordPress sites. Devido à falta de validação de entrada adequada no recurso de upload de arquivos, invasores com acesso de assinante ou superior podem manipular solicitações e instruir o plugin a excluir qualquer arquivo no servidor que o usuário do servidor web possa acessar.

Isto significa que é crítico WordPress arquivos principais, temas ou plugins podem ser removidos, levando a um site quebrado ou à remoção completa do site.

Como funciona o ataque?

Um invasor precisa primeiro obter acesso a qualquer conta de usuário válida em um ambiente vulnerável WordPress site. Uma vez autenticados, eles podem criar solicitações maliciosas explorando o mecanismo inseguro de exclusão de arquivos no ponto de extremidade de upload do Forminator. Como muitos WordPress os sites permitem o registro de usuários (pense em sites de associação, LMS ou comunidades), até mesmo uma conta de assinante é suficiente para iniciar um ataque.

Quem é afetado?

Qualquer WordPress site executando versões do Forminator anteriores à 1.29.3 é vulnerável.

De acordo com as WordPress.org, o Forminator tem mais de 600,000 instalações ativas, o que significa que um número significativo de sites permanece exposto se não forem atualizados.

Sites que permitem o registro de usuários correm risco particular porque os invasores podem simplesmente criar uma conta e explorar a vulnerabilidade sem exigir privilégios de administrador.

O plugin Forminator Forms, com mais de 600,000 instalações ativas de acordo com WordPress.org foi atualizado há poucos dias no momento em que este artigo foi escrito.

Wordfence premia recompensa recorde por bugs

Em reconhecimento à gravidade dessa falha, a Wordfence concedeu a maior recompensa de sua história: US$ 8,100. Essa recompensa foi paga ao pesquisador que divulgou a vulnerabilidade de forma responsável por meio do Programa de Recompensas por Bugs da Wordfence. De acordo com a Wordfence, este é o maior valor de recompensa já concedido na história do programa.

O pagamento sem precedentes destaca a natureza crítica da vulnerabilidade e destaca a importância de programas de divulgação responsáveis ​​para manter a WordPress ecossistema seguro.

O que os proprietários de sites devem fazer?

A Wordfence recomenda que todos WordPress Proprietários de sites que utilizam o Forminator atualizam imediatamente para a versão corrigida, 1.29.3 ou mais recente. A atualização inclui uma correção para a vulnerabilidade e impede que invasores a explorem.

Além da atualização, os proprietários do site devem:

  • Opiniones contas de usuários: Audite todos os registros de usuários em busca de contas suspeitas ou inesperadas.
  • Endurecer WordPress segurança: Desative o registro de usuários desnecessários ou limite-o com ferramentas como CAPTCHA ou verificação de e-mail.
  • Use um plugin de segurança: Implemente um firewall como o Wordfence ou soluções semelhantes para bloquear tráfego malicioso proativamente.

A vulnerabilidade foi explorada?

Na época do relatório da Wordfence, não havia evidências públicas de exploração generalizada. No entanto, dada a simplicidade do ataque e a facilidade de obtenção de acesso por parte dos assinantes, explorações ativas poderiam começar a qualquer momento.

Considerações finais da análise do Fortune Dragon

Esta vulnerabilidade no Forminator serve como um lembrete claro da importância da manutenção proativa e da segurança do site. WordPress Plugins podem adicionar funcionalidades incríveis ao seu site, mas também podem apresentar sérios riscos se não forem mantidos atualizados. Um único plugin desatualizado pode dar a invasores uma oportunidade para comprometer todo o seu site, prejudicar sua reputação ou até mesmo apagar seus dados.

At HostScore.net, recomendamos fortemente não apenas atualizar seus plugins regularmente, mas também investir tempo para entender quais recursos e proteções seu provedor de hospedagem oferece para manter seu site seguro. avançado DDoS proteção para verificação de malware, os planos de hospedagem modernos geralmente vêm com recursos de segurança que podem fazer uma diferença crítica quando vulnerabilidades como essa surgem.

Quer saber como proteger melhor o seu site? Confira nosso guia detalhado, Protegendo seus sites: recursos essenciais de segurança de hospedagem na web que você precisa conhecer. Ele aborda as principais ferramentas e práticas de segurança que todo proprietário de site deve ter para se manter à frente de potenciais ameaças.

/ 600,000+ WordPress Sites em risco: vulnerabilidade crítica de exclusão de arquivos encontrada no plugin Forminator

Mais de HostScore

Envie as notícias da sua empresa

Procurando oportunidades de publicidade em HostScore.net?

Compartilhe as últimas conquistas, anúncios de produtos e marcos da sua empresa com nossos leitores. Use este formulário de autoatendimento e gateway de pagamento para começar imediatamente.

Enviar notícias (autoatendimento)

Explore nosso site

HostScore foi criada para oferecer a quem busca soluções de hospedagem na web a oportunidade de aprender tudo o que precisa saber sobre hosts - antes de gastar um centavo neles