在广泛使用的 WordPress 插件 Forminator,放置超过 600,000 个活跃 WordPress 存在风险的网站。该缺陷 Wordfence 安全研究人员于 2 年 2025 月 XNUMX 日披露,允许经过身份验证的攻击者删除服务器上的任意文件。
Forminator 插件漏洞是什么?
该漏洞影响 1.29.3 之前的 Forminator 版本。Forminator 是一款流行的插件,用于在 WordPress 网站。由于文件上传功能缺乏适当的输入验证,拥有订阅者级别或更高权限的攻击者可以操纵请求并指示插件删除服务器上 Web 服务器用户可以访问的任何文件。
这意味着关键 WordPress 核心文件、主题或插件可能会被删除,从而导致网站崩溃或网站彻底瘫痪。
攻击如何进行?
攻击者首先需要获得易受攻击的服务器上任何有效用户帐户的访问权限 WordPress 网站。一旦通过身份验证,他们就可以利用 Forminator 上传端点中不安全的文件删除机制来编写恶意请求。由于许多 WordPress 网站允许用户注册(例如会员资格、LMS 或社区网站),甚至订阅者帐户也足以发起攻击。
谁受影响?
任何 WordPress 运行 Forminator 1.29.3 之前版本的站点存在漏洞。
根据 WordPress.org,Forminator 拥有超过 600,000 个活跃安装,这意味着如果没有更新,大量网站仍然会暴露在风险中。
允许用户注册的网站面临特别大的风险,因为攻击者只需创建一个帐户并利用该漏洞,而无需管理员权限。
Wordfence 颁发创纪录的漏洞赏金
鉴于此漏洞的严重性,Wordfence 开出了迄今为止最高的赏金:8,100 美元。这笔赏金支付给了通过 Wordfence 漏洞赏金计划负责任地披露此漏洞的研究人员。据 Wordfence 称,这是该计划历史上最高的单笔赏金金额。
史无前例的赔付凸显了该漏洞的严重性,并强调了负责任的披露计划在维护 WordPress 生态系统安全。
网站所有者应该做什么?
Wordfence 建议所有 WordPress 使用 Forminator 的网站所有者请立即更新至已修复的版本 1.29.3 或更高版本。此更新包含针对该漏洞的修复,并可防止攻击者利用该漏洞。
除了更新之外,网站所有者还应该:
- 审查用户帐户: 审核所有用户注册,查找可疑或意外的账户。
- 硬化 WordPress 安全性: 禁用不必要的用户注册或使用 CAPTCHA 或电子邮件验证等工具限制它。
- 使用安全插件: 实施防火墙(例如 Wordfence 或类似的解决方案)来主动阻止恶意流量。
该漏洞是否已被利用?
在 Wordfence 发布报告时,尚无公开证据表明该漏洞已被广泛利用。然而,鉴于该攻击的简单性以及获取订阅级访问权限的便捷性,主动攻击可能随时发生。
总结
Forminator 中的这一漏洞清楚地提醒了我们主动网站维护和安全的重要性。 WordPress 插件可以为您的网站增添强大的功能,但如果不及时更新,也可能带来严重的风险。一个过时的插件就可能让攻击者有机可乘,入侵您的整个网站,损害您的声誉,甚至抹去您的数据。
At HostScore.net,我们强烈建议您不仅要定期更新插件,还要花时间了解托管服务提供商提供的功能和保护措施,以确保您的网站安全。从 高级 DDoS 至 恶意软件扫描,现代托管计划通常带有安全功能,当出现此类漏洞时,这些功能可以发挥关键作用。
想了解如何更好地保护您的网站?查看我们的深度指南, 保护您的网站:您需要了解的基本 Web 托管安全功能。它涵盖了每个网站所有者应该掌握的关键安全工具和实践,以防范潜在威胁。