Luka Path Traversal w wtyczce Forminator Forms dla WordPress (CVE-2026-5192)
Wtyczka Forminator Forms do WordPress ma lukę Path Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 51.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Forminator Forms do WordPressa w wersjach do 1.52.1 włącznie posiada lukę Path Traversal poprzez parametr 'upload-1[file][file_path]'. Pozwala to nieautoryzowanym atakującym na odczyt dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującym dostęp do poufnych informacji przechowywanych na serwerze, co może prowadzić do naruszenia prywatności i bezpieczeństwa danych. Zagrożenie jest szczególnie wysokie, gdy publicznie dostępny formularz z polem do przesyłania plików ma włączoną funkcję 'Zapisz i kontynuuj' oraz powiadomienia e-mail dołączające przesłane pliki. W efekcie może to wpłynąć na reputację firmy oraz wymagać kosztownych działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Forminator Forms i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się ograniczenie publicznego dostępu do formularzy z funkcją przesyłania plików oraz wyłączenie opcji 'Zapisz i kontynuuj' i dołączania plików w powiadomieniach e-mail, jeśli aktualizacja nie jest możliwa. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności i monitorować system pod kątem prób wykorzystania tej luki.