CVE-2025-6463: podatność Forminator umożliwiająca usuwanie plików

Wtyczka Forminator Forms dla WordPressa ma krytyczną lukę pozwalającą na zdalne usuwanie plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6463CVSS 8.8Web

CVE-2025-6463: podatność Forminator umożliwiająca usuwanie plików

Wtyczka Forminator Forms dla WordPressa ma krytyczną lukę pozwalającą na zdalne usuwanie plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
95.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator

Co wiadomo

Wtyczka Forminator Forms dla WordPressa posiada lukę umożliwiającą nieautoryzowane usuwanie plików poprzez niewystarczającą walidację ścieżek plików w funkcji entry_delete_upload_files. Atakujący mogą usunąć dowolny plik, co może prowadzić do wykonania zdalnego kodu, np. przez usunięcie pliku wp-config.php.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na zdalne usuwanie plików bez uwierzytelnienia, co może skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności systemu WordPress. Operatorzy powinni traktować tę podatność jako krytyczną, gdyż może ona prowadzić do przejęcia kontroli nad serwerem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Forminator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania plików. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS