Luka Path Traversal w wtyczce Forminator Forms dla WordPress (CVE-2026-5192)

Wtyczka Forminator Forms do WordPress ma lukę Path Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5192CVSS 7.5CMS

Luka Path Traversal w wtyczce Forminator Forms dla WordPress (CVE-2026-5192)

Wtyczka Forminator Forms do WordPress ma lukę Path Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
51.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Forminator Forms do WordPressa w wersjach do 1.52.1 włącznie posiada lukę Path Traversal poprzez parametr 'upload-1[file][file_path]'. Pozwala to nieautoryzowanym atakującym na odczyt dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującym dostęp do poufnych informacji przechowywanych na serwerze, co może prowadzić do naruszenia prywatności i bezpieczeństwa danych. Zagrożenie jest szczególnie wysokie, gdy publicznie dostępny formularz z polem do przesyłania plików ma włączoną funkcję 'Zapisz i kontynuuj' oraz powiadomienia e-mail dołączające przesłane pliki. W efekcie może to wpłynąć na reputację firmy oraz wymagać kosztownych działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Forminator Forms i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się ograniczenie publicznego dostępu do formularzy z funkcją przesyłania plików oraz wyłączenie opcji 'Zapisz i kontynuuj' i dołączania plików w powiadomieniach e-mail, jeśli aktualizacja nie jest możliwa. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności i monitorować system pod kątem prób wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS