CVE-2025-6464: podatność PHP Object Injection w wtyczce Forminator dla WordPress

Forminator Forms do WordPress ma podatność PHP Object Injection do wersji 1.44.2. Sprawdź aktualizacje i ogranicz ryzyko ataku.
CVE-2025-6464CVSS 7.5Web

CVE-2025-6464: podatność PHP Object Injection w wtyczce Forminator dla WordPress

Forminator Forms do WordPress ma podatność PHP Object Injection do wersji 1.44.2. Sprawdź aktualizacje i ogranicz ryzyko ataku.

CVSS
7.5 HIGH
EPSS
37.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator

Co wiadomo

Wtyczka Forminator Forms do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji entry_delete_upload_files we wszystkich wersjach do 1.44.2 włącznie. Atak wymaga obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić wykonanie złośliwych działań.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP, atakujący może wykorzystać tę podatność do usuwania plików, kradzieży danych lub wykonania złośliwego kodu. Brak łańcucha POP w samej wtyczce Forminator oznacza, że podatność nie jest bezpośrednio eksploatowalna, jednak ryzyko rośnie wraz z dodatkowymi komponentami na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forminator u dostawcy oraz ich wdrożenie. Warto również ograniczyć ekspozycję wtyczki, przeglądnąć logi pod kątem podejrzanych działań oraz zweryfikować obecność innych wtyczek lub motywów zawierających łańcuchy POP, które mogą zwiększać ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS