CVE-2025-6463: podatność Forminator umożliwiająca usuwanie plików
Wtyczka Forminator Forms dla WordPressa ma krytyczną lukę pozwalającą na zdalne usuwanie plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 95.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator
Co wiadomo
Wtyczka Forminator Forms dla WordPressa posiada lukę umożliwiającą nieautoryzowane usuwanie plików poprzez niewystarczającą walidację ścieżek plików w funkcji entry_delete_upload_files. Atakujący mogą usunąć dowolny plik, co może prowadzić do wykonania zdalnego kodu, np. przez usunięcie pliku wp-config.php.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na zdalne usuwanie plików bez uwierzytelnienia, co może skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności systemu WordPress. Operatorzy powinni traktować tę podatność jako krytyczną, gdyż może ona prowadzić do przejęcia kontroli nad serwerem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Forminator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania plików. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka.