Уразливість PHP Object Injection у плагіні Forminator для WordPress

Виявлено уразливість PHP Object Injection у плагіні Forminator для WordPress, що може призвести до виконання коду за наявності POP-ланцюжків.
CVE-2025-6464CVSS 7.5Web

Уразливість PHP Object Injection у плагіні Forminator для WordPress

Виявлено уразливість PHP Object Injection у плагіні Forminator для WordPress, що може призвести до виконання коду за наявності POP-ланцюжків.

CVSS
7.5 HIGH
EPSS
37.99%
Активно використовується
немає в KEV
Продукт
forminator

Що відомо

Плагін Forminator Forms для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції entry_delete_upload_files у версіях до 1.44.2 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити атаки на видалення файлів, викрадення даних або виконання коду.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, уразливість може призвести до серйозних наслідків, таких як видалення файлів, доступ до конфіденційної інформації або виконання шкідливого коду. Це створює ризики для цілісності, конфіденційності та доступності вебресурсу, що може вплинути на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator та встановити їх, якщо доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюжків і за можливості обмежити їх використання. Важливо зменшити експозицію сайту, переглянути журнали безпеки на ознаки зловмисної активності та пріоритезувати заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки