E meta në plugin-in Forminator të WordPress lejon RCE pa autentikim

E meta në plugin-in Forminator të WordPress lejon RCE pa autentikim

E meta në plugin-in Forminator Forms, CVE-2026-15748, lejon sulmuesit e paautentikuar të ngarkojnë skedarë PHP dhe të marrin kontrollin e faqeve WordPress. E rregulluar në 1.56.2.

Një dobësi kritike në plugin-in Forminator të WordPress mund t'u lejojë sulmuesve të paautentikuar të ngarkojnë skedarë PHP dhe të marrin kontrollin e plotë të faqeve të prekura, sipas një raporti të publikuar nga kompania e sigurisë WordPress Wordfence. E meta gjurmohet si CVE-2026-15748 dhe ka një vlerësim CVSS prej 9.8 nga 10.0, një vlerësim i rezervuar për çështjet më të rënda. Forminator Forms, plugin-i në fjalë, përdoret në më shumë se 600,000 instalime aktive të WordPress. Wordfence thotë se dobësia u zbulua dhe u raportua nga një studiues sigurie që punon nën pseudonimin online "daroo".

Sipas raportit të Wordfence, sulmuesit e paautentikuar, që do të thotë kushdo që mund të arrijë faqet publike të një faqeje pa u identifikuar askund, mund të ngarkojnë skedarë arbitrarë, duke përfshirë skedarë PHP të ekzekutueshëm. PHP është gjuha programuese në të cilën janë shkruar WordPress dhe shumica e plugin-eve të tij, kështu që një skedar PHP që ekzekutohet në server i jep sulmuesit aftësinë për të ekzekutuar kodin e tij atje. Wordfence e përshkruan rezultatin si ekzekutim i kodit në distancë dhe kompromis i plotë i faqes.

Ekziston një kusht i rëndësishëm i lidhur me ekspozimin. Wordfence thotë se shfrytëzimi i suksesshëm kërkon që faqja të ketë një formular që përmban një fushë për ngarkimin e skedarëve dhe një fushë për zgjedhjen e opsioneve, dy llojet e fushave që një vizitor do t'i njihte si një kuti për bashkangjitjen e një skedari dhe një menu me zbritje për të zgjedhur një opsion. Faqet, format e të cilave nuk kombinojnë këto dy lloje fushash, nuk janë të ekspozuara në atë mënyrë.

E meta është një rast i ngarkimit arbitrar të skedarëve që ndodhet në funksionin handle_file_upload() të plugin-it, dhe sipas Wordfence, ajo rrjedh nga validimi i pamjaftueshëm i llojeve të skedarëve të pranuar nga të dhënat e dhëna nga përdoruesi. Konkretisht, lista e zezë e shtesave të rrezikshme të skedarëve kryen përputhje të saktë të çelësave, e cila, sipas raportit, anashkalohet nga çelësat e llojeve MIME me alternativa me tubacion. Llojet MIME janë etiketa standarde, si text/plain ose image/jpeg, që përshkruajnë se çfarë lloj të dhënash përmban një skedar, dhe ato janë ajo që një shfletues dërgon së bashku me një ngarkim. Gjysma e dytë e problemit është një trajtues publik i dorëzimit që beson konfigurimin e fushës së ngarkimit të kontrolluar nga sulmuesi dhe të injektuar përmes një vlere të falsifikuar të fushës Select. Të bashkuara, këto dy dobësi lejojnë një sulmues të dorëzojë një formular dhe të ruajë një skedar sipas zgjedhjes së tij në faqe.

Wordfence gjithashtu vë në dukje një detaj që përcakton se sa keq preket një faqe e caktuar. Në konfigurimin e parazgjedhur, skedarët e ngarkuar përfundojnë në një direktori të mbrojtur nga një skedar .htaccess, një skedar i vogël konfigurimi që lexohet nga serveri i uebit dhe që bllokon ekzekutimin e skedarëve PHP në atë dosje. Por nëse një administrator i faqes ka vendosur një rrënjë të personalizuar për ruajtjen e skedarëve të ngarkuar, ajo mbrojtje mund të mos ekzistojë atje, sepse skedari krijohet vetëm kur nevojitet për herë të parë, gjatë një kërkese nga pjesa e përparme e faqes në të cilën ndihmësi i WordPress përgjegjës për shkrimin e skedarit .htaccess nuk është i ngarkuar. Në atë situatë, thjesht kërkimi i skedarit të ngarkuar përmes uebit është i mjaftueshëm për të bërë serverin të ekzekutojë kodin PHP të sulmuesit.

Të gjitha versionet e Forminator Forms deri dhe duke përfshirë 1.56.1 janë të prekura. Wordfence thotë se çështja është adresuar në versionin 1.56.2, i cili u publikua më 31 korrik 2026.

Zbulimi i Forminator erdhi disa ditë pasi Wordfence theksoi një gabim të dytë kritik, këtë herë në User Profile Builder, një plugin WordPress me më shumë se 40,000 instalime aktive. I gjurmuar si CVE-2026-15826 dhe gjithashtu i vlerësuar 9.8 në shkallën CVSS, ai është një anashkalim autentikimi, një klasë e metave që lejon dikë të hyjë në një llogari pa ditur fjalëkalimin e asaj llogarie. Wordfence thotë se një sulmues i paautentikuar mund të identifikohej si përdoruesi me ID 1, i cili në shumicën e faqeve WordPress është llogaria e administratorit, dhe prej andej të marrë kontrollin e faqes. Problemi u rregullua më 16 korrik 2026 me publikimin e versionit 3.16.5. Të gjitha versionet e mëparshme janë të prekura, por sipas Wordfence, ai është i shfrytëzueshëm vetëm në faqet ku cilësimi Automatically Log In i plugin-it është i aktivizuar.

Mekanizmi pas dobësisë së User Profile Builder është një detaj i vogël kodimi me një pasojë të madhe. Wordfence shpjegon se funksioni wppb_log_in_user() i plugin-it thërret absint() mbi vlerën e kthyer nga wp_insert_user() përpara se të kryejë një kontroll is_wp_error(). Kur një regjistrim dorëzohet me një emër përdoruesi midis 61 dhe 70 karaktereve, bërthama e WordPress e refuzon atë dhe kthen një objekt WP_Error, por absint() e konverton atë objekt në numrin e plotë 1 përpara se kontrolli i gabimit të mund të ndalojë ekzekutimin. Prandaj plugin-i lidh dhe kthen një token të përkohshëm automatizimi, i njohur si nonce, që është i lidhur me ID-në e përdoruesit 1. Kjo është ajo që lejon një vizitor të paautentikuar të përfundojë i identifikuar si administratori i faqes, të cilin Wordfence e përshkruan si marrje të plotë administrative.

Të marra së bashku, dy rastet tregojnë një model të njohur dhe jo të rrallë. Të dy plugin-et e prekura janë të instaluar gjerësisht, të dyja metat u vlerësuan me nivelin maksimal të ashpërsisë 9.8, asnjëra nuk kërkon që sulmuesi të ketë një llogari në faqe, dhe në të dyja rastet rregullimi është tashmë i disponueshëm nga shitësi i plugin-it. Asnjëra çështje, sipas raporteve, nuk përfshin një gabim në vetë WordPress; metat ndodhen në kodin e plugin-it, prandaj zgjidhja është një përditësim i plugin-it dhe jo një ndryshim i platformës.

Për pronarët e faqeve që përdorin njërin nga plugin-et, këshilla e Wordfence është të aplikojnë përditësimet sa më shpejt të jetë e mundur dhe të sigurohen që instalimet të jenë të përditësuara. Vlen të kontrollohet në vend që të supozohet: faqja Plugins në panelin e WordPress tregon numrin e versionit të instaluar për çdo plugin dhe shënon çdo përditësim që është në pritje, dhe në shumë faqe përditësimet automatike të plugin-eve janë të fikura me zgjedhje ose si parazgjedhje. Faqet që përdorin Forminator duhet të shikojnë format e tyre dhe të konfirmojnë nëse ndonjëri prej tyre kombinon një kuti për ngarkimin e skedarëve me një kuti për zgjedhjen e opsioneve, dhe gjithashtu duhet të kontrollojnë nëse ngarkimet ruhen në një dosje të personalizuar, pasi pikërisht ajo konfigurim është ai ku mungon mbrojtja .htaccess e përshkruar nga Wordfence. Kur një vendndodhje e personalizuar e ruajtjes është vendosur nga një zhvillues ose një agjenci, ai është personi për t'u pyetur për këtë.

Kushdo që nuk dëshiron t'i ndjekë vetë publikimet e plugin-eve mund të shikojë AEU Hosting, shërbimin tonë të menaxhuar të hostimit WordPress, i cili kujdeset për drejtimin dhe mirëmbajtjen e anës së hostimit të një faqeje WordPress, me detajet e asaj që përfshihet të paraqitura në faqen e tij të shërbimit në albhosting.eu.

Një pikë e fundit vlen të thuhet qartë. As CVE-2026-15748 dhe as CVE-2026-15826 nuk janë përshkruar nga burimi si të shfrytëzuara në natyrë; ajo që është raportuar është e meta teknike, parakushtet për abuzim dhe disponueshmëria e rregullimeve. Zbulimet e Wordfence janë burimi kryesor për gjithçka më sipër, dhe shitësit e plugin-eve janë ata që publikuan versionet e rregulluara.

Si të Mbroheni

  1. Identifikohu në panelin e WordPress, hap faqen Plugins dhe përditëso Forminator Forms në versionin 1.56.2 ose më të ri nëse e ke të instaluar.
  2. Kontrollo nëse përdor edhe User Profile Builder, dhe nëse po, përditësoje në versionin 3.16.5 ose më të ri dhe shiko nëse cilësimi Automatically Log In është i aktivizuar.
  3. Aktivizo përditësimet automatike për plugin-et e WordPress në mënyrë që rregullime si këto të vijnë pa pasur nevojë t'i kërkosh vetë.
  4. Shiko format e faqes tënde dhe gjej ndonjë që ka një kuti për ngarkimin e skedarëve dhe një kuti për zgjedhjen e opsioneve, sepse pikërisht ato i duhen dobësisë së Forminator, dhe trajto përditësimin si urgjent.
  5. Nëse format e tua ruajnë ngarkimet në një dosje të personalizuar në vend të asaj të parazgjedhur, pyet personin që ndërtoi faqen të konfirmojë se skedarët e programeve nuk mund të ekzekutohen nga ajo dosje.
  6. Nëse nuk ndihesh rehat t'i bësh vetë këto ndryshime, pyet ofruesin e hostimit ose personin që kujdeset për faqen tënde t'i aplikojë përditësimet për ty.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • PHP Gjuha programuese në të cilën janë shkruar WordPress dhe shumica e plugin-eve të tij, dhe lloji i skedarit që një sulmues përpiqet të fusë fshehurazi në një faqe në mënyrë që serveri ta ekzekutojë atë.
  • remote code execution Kur një sulmues arrin të bëjë serverin e një faqeje të ekzekutojë komanda ose skedarë sipas zgjedhjes së tij, gjë që zakonisht do të thotë se ai mund të bëjë çdo gjë që faqja mund të bëjë.
  • CVE-2026-15748 Numri zyrtar i referencës që i jepet kësaj dobësie të veçantë të sigurisë së Forminator Forms, në mënyrë që shitësit, mjetet dhe raportet e lajmeve të përshkruajnë të njëjtën gjë.
  • CVSS Një shkallë standarde nga 0 në 10 që përdoret për të treguar sa serioze është një dobësi sigurie, ku 9.8 është pothuajse në krye.
  • unauthenticated Përshkruan një sulmues që nuk ka nevojë për asnjë llogari ose fjalëkalim në faqe, kështu që kushdo që mund të hapë faqet publike të faqes mund ta provojë atë.
  • MIME type Një etiketë standarde, si image/jpeg, që i tregon një faqeje se çfarë lloj skedari po ngarkohet.
  • .htaccess Një skedar i vogël cilësimesh që lexohet nga serveri i uebit dhe që pronarët e faqeve e përdorin për të aktivizuar ose çaktivizuar veçori për një dosje, duke përfshirë bllokimin e ekzekutimit të skedarëve të programeve.
  • authentication bypass Një dobësi që lejon dikë të hyjë në një llogari pa ditur fjalëkalimin e saj, duke anashkaluar në mënyrë efektive hapin e identifikimit.
  • nonce Një token njëherësh që WordPress krijon për të provuar se një kërkesë është e vërtetë; në këtë rast ai u lëshua për llogarinë e gabuar të përdoruesit.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar