CVE-2025-6464: podatność PHP Object Injection w wtyczce Forminator dla WordPress
Forminator Forms do WordPress ma podatność PHP Object Injection do wersji 1.44.2. Sprawdź aktualizacje i ogranicz ryzyko ataku.
- CVSS
- 7.5 HIGH
- EPSS
- 37.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator
Co wiadomo
Wtyczka Forminator Forms do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji entry_delete_upload_files we wszystkich wersjach do 1.44.2 włącznie. Atak wymaga obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić wykonanie złośliwych działań.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP, atakujący może wykorzystać tę podatność do usuwania plików, kradzieży danych lub wykonania złośliwego kodu. Brak łańcucha POP w samej wtyczce Forminator oznacza, że podatność nie jest bezpośrednio eksploatowalna, jednak ryzyko rośnie wraz z dodatkowymi komponentami na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forminator u dostawcy oraz ich wdrożenie. Warto również ograniczyć ekspozycję wtyczki, przeglądnąć logi pod kątem podejrzanych działań oraz zweryfikować obecność innych wtyczek lub motywów zawierających łańcuchy POP, które mogą zwiększać ryzyko wykorzystania podatności.