600,000+ WordPress 面临风险的网站:Forminator 插件中发现严重文件删除漏洞

披露:内容 HostScore.net 新闻版块可能包含第三方付费公关稿件。文中表达的观点仅代表相关公司的观点。 在此了解有关我们的 PR 提交的更多信息。

在广泛使用的 WordPress 插件 Forminator,放置超过 600,000 个活跃 WordPress 存在风险的网站。该缺陷 Wordfence 安全研究人员于 2 年 2025 月 XNUMX 日披露,允许经过身份验证的攻击者删除服务器上的任意文件。

Forminator 插件漏洞是什么?

该漏洞影响 1.29.3 之前的 Forminator 版本。Forminator 是一款流行的插件,用于在 WordPress 网站。由于文件上传功能缺乏适当的输入验证,拥有订阅者级别或更高权限的攻击者可以操纵请求并指示插件删除服务器上 Web 服务器用户可以访问的任何文件。

这意味着关键 WordPress 核心文件、主题或插件可能会被删除,从而导致网站崩溃或网站彻底瘫痪。

攻击如何进行?

攻击者首先需要获得易受攻击的服务器上任何有效用户帐户的访问权限 WordPress 网站。一旦通过身份验证,他们就可以利用 Forminator 上传端点中不安全的文件删除机制来编写恶意请求。由于许多 WordPress 网站允许用户注册(例如会员资格、LMS 或社区网站),甚至订阅者帐户也足以发起攻击。

谁受影响?

任何 WordPress 运行 Forminator 1.29.3 之前版本的站点存在漏洞。

根据 WordPress.org,Forminator 拥有超过 600,000 个活跃安装,这意味着如果没有更新,大量网站仍然会暴露在风险中。

允许用户注册的网站面临特别大的风险,因为攻击者只需创建一个帐户并利用该漏洞,而无需管理员权限。

Forminator Forms 插件,据统计,目前有超过 600,000 万个活跃安装 WordPress.org,在撰写本文时刚刚于几天前更新。

Wordfence 颁发创纪录的漏洞赏金

鉴于此漏洞的严重性,Wordfence 开出了迄今为止最高的赏金:8,100 美元。这笔赏金支付给了通过 Wordfence 漏洞赏金计划负责任地披露此漏洞的研究人员。据 Wordfence 称,这是该计划历史上最高的单笔赏金金额。

史无前例的赔付凸显了该漏洞的严重性,并强调了负责任的披露计划在维护 WordPress 生态系统安全。

网站所有者应该做什么?

Wordfence 建议所有 WordPress 使用 Forminator 的网站所有者请立即更新至已修复的版本 1.29.3 或更高版本。此更新包含针对该漏洞的修复,并可防止攻击者利用该漏洞。

除了更新之外,网站所有者还应该:

  • 审查用户帐户: 审核所有用户注册,查找可疑或意外的账户。
  • 硬化 WordPress 安全性: 禁用不必要的用户注册或使用 CAPTCHA 或电子邮件验证等工具限制它。
  • 使用安全插件: 实施防火墙(例如 Wordfence 或类似的解决方案)来主动阻止恶意流量。

该漏洞是否已被利用?

在 Wordfence 发布报告时,尚无公开证据表明该漏洞已被广泛利用。然而,鉴于该攻击的简单性以及获取订阅级访问权限的便捷性,主动攻击可能随时发生。

总结

Forminator 中的这一漏洞清楚地提醒了我们主动网站维护和安全的重要性。 WordPress 插件可以为您的网站增添强大的功能,但如果不及时更新,也可能带来严重的风险。一个过时的插件就可能让攻击者有机可乘,入侵您的整个网站,损害您的声誉,甚至抹去您的数据。

At HostScore.net,我们强烈建议您不仅要定期更新插件,还要花时间了解托管服务提供商提供的功能和保护措施,以确保您的网站安全。从 高级 DDoS 恶意软件扫描,现代托管计划通常带有安全功能,当出现此类漏洞时,这些功能可以发挥关键作用。

想了解如何更好地保护您的网站?查看我们的深度指南, 保护您的网站:您需要了解的基本 Web 托管安全功能。它涵盖了每个网站所有者应该掌握的关键安全工具和实践,以防范潜在威胁。

/ 600,000+ WordPress 面临风险的网站:Forminator 插件中发现严重文件删除漏洞

更多HostScore内容

提交您的公司新闻

寻找宣传机会 HostScore.net?

与我们的读者分享贵公司的最新成就、产品公告和公司里程碑。使用此自助提交表单和支付网关,立即开始。

提交新闻(自助服务)

探索我们的网站

HostScore 成立的目的是为那些寻求网络托管解决方案的人提供机会,让他们在花一分钱之前了解他们需要了解的一切主机知识