Вразливість Path Traversal у плагіні Forminator Forms для WordPress

Вразливість Path Traversal у плагіні Forminator Forms для WordPress дозволяє читати файли на сервері. Оновіть плагін для захисту сайту.
CVE-2026-5192CVSS 7.5CMS

Вразливість Path Traversal у плагіні Forminator Forms для WordPress

Вразливість Path Traversal у плагіні Forminator Forms для WordPress дозволяє читати файли на сервері. Оновіть плагін для захисту сайту.

CVSS
7.5 HIGH
EPSS
51.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Forminator Forms для WordPress версій до 1.52.1 включно має вразливість Path Traversal через параметр 'upload-1[file][file_path]'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Вразливість може бути використана для доступу до чутливих даних на сервері, що ставить під загрозу безпеку вебсайту та довіру користувачів. Якщо на сайті використовується уразлива версія плагіна з налаштованою функцією Save and Continue та завантаженням файлів, ризик експлуатації зростає. Це може призвести до порушення конфіденційності та потенційних подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Forminator Forms і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до форм із завантаженням файлів, вимкнути функцію Save and Continue або налаштування вкладення файлів у сповіщеннях електронної пошти. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки