КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Forminator для WordPress позволяет загрузку вредоносного PHP — 600 000 сайтов под угрозой

В WordPress-плагине Forminator обнаружена критическая уязвимость, позволяющая неаутентифицированным пользователям загружать вредоносные файлы.

✍️ Редакция iTech News | 09.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость Forminator для WordPress — 600 000 сайтов под угрозой

В плагине Forminator для WordPress, имеющем более 600 000 активных установок, выявлена критическая уязвимость, позволяющая злоумышленникам загружать вредоносные PHP-файлы. Уязвимость, зарегистрированная под номером CVE-2026-15748 и оцененная в 9.8 баллов по шкале CVSS, предоставляет неаутентифицированным атакам возможность полного компромета сайта.

Как работает уязвимость

По информации компании Wordfence, проблема заключается в недостаточной валидации типов файлов при загрузке, что позволяет неаутентифицированным пользователям загружать произвольные файлы на уязвимые сайты через форму, содержащую поля для загрузки файлов и выбора. Если на сайте установлена версия плагина до 1.56.1, он подвержен данной уязвимости, которая была устранена в версии 1.56.2, выпущенной 31 июля 2026 года.

Злоумышленники могут использовать эту уязвимость для выполнения кода на сервере, получая полный контроль над сайтом. Обратите внимание, что обычная конфигурация плагина подразумевает загрузку файлов в директорию, защищенную .htaccess, предотвращающую выполнение PHP-кода. Однако, если администратор настроил кастомное хранилище для загружаемых файлов, безопасность может быть нарушена, что делает сайт уязвимым.

Что делать сайтам

Владельцам сайтов, использующим плагин Forminator, настоятельно рекомендуется обновить его до последней версии, чтобы избежать рисков. Установка обновлений поможет предотвратить возможные атаки и защитить данные пользователей.

Сравнение с другими уязвимостями

Эта уязвимость раскрывает важный аспект безопасности в экосистеме WordPress. В прошлом компания Wordfence сообщала о критических уязвимостях в других плагинах, таких как User Profile Builder, также позволяющих неаутентифицированным пользователям входить в систему под учетной записью администратора. Владельцы сайтов должны следить за обновлениями и исправлениями безопасности.

Для русскоязычных пользователей важно помнить, что WordPress остаётся одной из самых популярных платформ для создания сайтов. Поэтому уязвимости в популярных плагинах могут затрагивать значительное количество ресурсов, и регулярные обновления должны стать приоритетом для каждого администратора.

Следующий шаг для всех владельцев сайтов на WordPress — убедиться в актуальности всех плагинов и тем, а также реализовать дополнительные меры безопасности, такие как использование двухфакторной аутентификации и регулярное создание резервных копий.

Поделиться: Telegram X LinkedIn