Krytyczna luka wtyczki Forminator Forms dla WordPress umożliwiająca zdalne wykonanie kodu

Forminator Forms do 1.56.1 ma krytyczną lukę umożliwiającą przesyłanie złośliwych plików i zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2026-15748CVSS 9.8Web

Krytyczna luka wtyczki Forminator Forms dla WordPress umożliwiająca zdalne wykonanie kodu

Forminator Forms do 1.56.1 ma krytyczną lukę umożliwiającą przesyłanie złośliwych plików i zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
9.8 CRITICAL
EPSS
91.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Forminator Forms dla WordPress do wersji 1.56.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików przez niewystarczającą walidację typów plików. Luka pozwala na zdalne wykonanie kodu poprzez manipulację konfiguracją pola przesyłania plików.

Wpływ biznesowy

Atakujący mogą przesłać i uruchomić złośliwe pliki na serwerze WordPress, co może prowadzić do przejęcia kontroli nad witryną i infrastrukturą. Skutki obejmują utratę danych, przerwy w działaniu usług oraz naruszenie bezpieczeństwa całego środowiska IT. Właściciele stron powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Forminator Forms i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd konfiguracji formularzy i usuń potencjalnie niebezpieczne pola. W przypadku korzystania z usług DataHouse, skontaktuj się z nami w celu weryfikacji wersji, wsparcia w zarządzaniu poprawkami oraz ograniczenia ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS