Vulnerabiliteti i Forminator për WordPress lejon ekzekutim të kodit në distancë

Vulnerabiliteti i Forminator për WordPress lejon ekzekutim të kodit në distancë

Një e metë kritike në Forminator Forms lejon sulmues të paautentikuar të ngarkojnë skedarë PHP dhe të ekzekutojnë kod në faqet WordPress; përditësoni menjëherë në versionin 1.56.2.

Wordfence, një kompani sigurie për WordPress, ka publikuar detaje të një të mete kritike sigurie në Forminator Forms, një shtojcë WordPress me më shumë se 600,000 instalime aktive. WordPress është një platformë popullore për faqe interneti, dhe një shtojcë është një program shtesë që zgjeron atë që mund të bëjë një faqe. E meta gjurmohet si CVE-2026-15748 dhe ka një vlerësim të ashpërsisë CVSS prej 9.8 nga 10.0, ku CVSS është një sistem standard pikëzimi që përdoret për të vlerësuar sa serioze është një dobësi sigurie. Ajo u zbulua dhe u raportua nga një studiues sigurie që përdor pseudonimin online 'daroo'. Sipas Wordfence, dobësia bën të mundur që një sulmues i paautentikuar, pra dikush pa llogari hyrjeje, të ngarkojë skedarë arbitrarë, përfshirë skedarë PHP të ekzekutueshëm. PHP është një gjuhë skriptimi që përdoret për të ndërtuar dhe ekzekutuar shumë faqe WordPress. Kjo mund të çojë në ekzekutim të kodit në distancë në WordPress, që do të thotë se sulmuesi mund të ekzekutojë komandat e tij në server dhe të marrë kontroll të plotë të faqes.

Që një sulm të ketë sukses, faqja e synuar duhet të ketë një formular që përfshin një fushë File Upload dhe një fushë Select. Një fushë File Upload lejon vizitorët të bashkëngjisin një skedar në një formular të dorëzuar, dhe një fushë Select është një listë zbritëse nga e cila vizitori zgjedh një opsion. Dobësia prek të gjitha versionet e shtojcës përpara dhe duke përfshirë versionin 1.56.1. Ajo është rregulluar në versionin 1.56.2, të lëshuar më 31 korrik 2026. Pronarët e faqeve që përdorin shtojcën duhet të përditësojnë sa më shpejt të jetë e mundur.

E meta është një rast i dobësisë së ngarkimit të skedarëve që ndodhet në një pjesë të shtojcës që përpunon skedarët e ngarkuar, e quajtur handle_file_upload(). Wordfence shpjegon se funksioni nuk vërteton në mënyrë të mjaftueshme llojin e skedarit të dhënë nga përdoruesi. Një sulmues mund të dorëzojë një formular të krijuar posaçërisht që ngarkon një skedar PHP keqdashës, dhe më pas të kërkojë atë skedar për ta bërë serverin e uebit ta ekzekutojë atë. Raporti thotë se lista e bllokimit të shtesave të rrezikshme kryen përputhje të saktë të çelësave, e cila anashkalohet nga çelësat e tipit MIME me alternativë me tub vertikal. Një tip MIME është një etiketë që i tregon softuerit se çfarë lloj skedari është diçka, dhe një çelës me alternativë me tub vertikal është një etiketë që përfshin një shirit vertikal me një tip alternativ, të cilin përputhja e saktë e çelësave nuk e kap. Trajtuesi publik i dorëzimit gjithashtu beson konfigurimin e fushës së ngarkimit të kontrolluar nga sulmuesi, i injektuar përmes një vlere të falsifikuar të fushës Select. Ky kombinim lejon një sulmues të paautentikuar të vendosë kod të ekzekutueshëm në server.

Ka një nuancë të rëndësishme për vendin ku ruhen skedarët e ngarkuar. Në konfigurimin e parazgjedhur, skedarët ngarkohen në një drejtori të mbrojtur nga një skedar .htaccess, i cili është një skedar konfigurimi i serverit që parandalon ekzekutimin e kodit PHP. Megjithatë, nëse një administrator i faqes ka konfiguruar një rrënjë të personalizuar për ruajtjen e skedarëve të ngarkuar, ajo drejtori mund të mos ketë të njëjtën mbrojtje. Wordfence vëren se skedari .htaccess krijohet vetëm kur nevojitet për herë të parë, gjatë një kërkese nga pjesa e përparme e faqes ku ndihmësi i WordPress përgjegjës për shkrimin e tij nuk është i ngarkuar. Si rezultat, thjesht kërkimi i skedarit të ngarkuar mund të mjaftojë për të bërë serverin e uebit të ekzekutojë kodin PHP të kontrolluar nga sulmuesi.

Zbulimi i Forminator vjen disa ditë pasi Wordfence gjithashtu theksoi një gabim tjetër kritik anashkalimi të autentikimit në User Profile Builder, një shtojcë tjetër WordPress me më shumë se 40,000 instalime aktive. Ai dobësi gjurmohet si CVE-2026-15826 dhe gjithashtu ka një vlerësim CVSS prej 9.8. Ai u rregullua më 16 korrik 2026, me lëshimin e versionit 3.16.5. Të gjitha versionet e mëparshme preken, por ai është i shfrytëzueshëm vetëm në faqet ku cilësimi Automatically Log In i shtojcës është i aktivizuar. E meta përfshin funksionin wppb_log_in_user(), i cili thërret absint() mbi vlerën e kthyer të wp_insert_user() përpara se të kontrollojë nëse ka ndodhur një gabim me is_wp_error(). Këtu, wp_insert_user() është një funksion i WordPress që krijon një llogari të re përdoruesi, is_wp_error() kontrollon nëse është kthyer një objekt gabimi, dhe absint() konverton një vlerë në një numër të plotë absolut. Kur dorëzohet një regjistrim me një emër përdoruesi që është 61 deri në 70 karaktere i gjatë, bërthama e WordPress e refuzon atë me një objekt gabimi, por absint() e kthen atë objekt në numrin e plotë 1 përpara se kontrolli i gabimit të mund të ndalojë procesin. Kjo bën që shtojca të lidhë dhe të kthejë një nonce autologin të mbështetur nga transient, të lidhur me ID-në e përdoruesit 1, i cili zakonisht është llogaria e parë dhe më e fuqishme e administratorit në një faqe WordPress. Një nonce është një token njëherësh që përdoret për të provuar se një kërkesë është e ligjshme. Një sulmues i paautentikuar më pas mund të hyjë si ai administrator dhe të marrë kontrollin e faqes.

Pronarët e faqeve që kanë njërën nga dy shtojcat këshillohen të aplikojnë përditësimet sa më shpejt të jetë e mundur dhe të sigurohen që instalimet e tyre janë të përditësuara. Për pronarët e faqeve WordPress që preferojnë strehim të menaxhuar që është i siguruar nga fillimi në fund, AEU Hosting ofron strehim të menaxhuar WordPress, të siguruar nga fillimi në fund, i cili mund të plotësojë përditësimet e shpejta të shtojcave. Nëse drejtoni një faqe WordPress, kontrolloni shtojcat e instaluara dhe përditësoni Forminator Forms në të paktën versionin 1.56.2 dhe User Profile Builder në të paktën versionin 3.16.5 nëse i përdorni ato.

Si të Mbroheni

  1. Nëse faqja juaj e internetit përdor shtojcën Forminator Forms për WordPress, përditësojeni menjëherë në versionin 1.56.2 ose më të ri.
  2. Nëse faqja juaj e internetit përdor shtojcën User Profile Builder, përditësojeni menjëherë në versionin 3.16.5 ose më të ri.
  3. Kontrolloni çdo formular në faqen tuaj që pranon ngarkime skedarësh dhe hiqni skedarët e ngarkuar që nuk i prisnit.
  4. Nëse nuk mund të përditësoni menjëherë, çaktivizoni përkohësisht shtojcën e cenueshme derisa të mund të instaloni përditësimin.
  5. Bëni një kopje rezervë të faqes tuaj përpara se të aplikoni përditësimet, në mënyrë që ta riktheni nëse diçka shkon keq.
  6. Aktivizoni përditësimet automatike për shtojcat e WordPress nëse ofruesi juaj i strehimit ose paneli juaj ofron këtë mundësi.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • WordPress plugin Një program shtesë që shton veçori ekstra në një faqe interneti WordPress.
  • Unauthenticated attacker Dikush që përpiqet të thyejë një faqe pa pasur një llogari hyrjeje.
  • Remote code execution Aftësia e një sulmuesi për të ekzekutuar komandat e tij në një server uebi.
  • CVSS Common Vulnerability Scoring System, një shkallë standarde që përdoret për të vlerësuar sa serioze është një e metë sigurie.
  • MIME type Një etiketë që i tregon softuerit se çfarë lloj skedari është një skedar.
  • .htaccess Një skedar konfigurimi në një server uebi që mund të bllokojë ekzekutimin e disa llojeve të skedarëve.
  • User ID 1 Llogaria e parë e krijuar në një faqe WordPress, zakonisht administratori i faqes.
  • Nonce Një token njëherësh që përdoret për të provuar se një kërkesë është e ligjshme.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar