Κρίσιμη ευπάθεια στο Forminator εκθέτει 600.000 ιστοτόπους WordPress σε επιθέσεις

ευπάθεια, WordPress

Μια κρίσιμη ευπάθεια ασφαλείας στο πρόσθετο Forminator Forms για WordPress μπορεί να επιτρέψει σε μη πιστοποιημένους επιτιθέμενους να μεταφορτώνουν κακόβουλα αρχεία PHP και, υπό συγκεκριμένες συνθήκες, να αποκτούν πλήρη έλεγχο ενός ευάλωτου ιστοτόπου.

Η ευπάθεια έχει καταγραφεί ως CVE-2026-15748 και διαθέτει βαθμολογία CVSS 9,8. Επηρεάζει τις εκδόσεις 1.56.1 και παλαιότερες του Forminator Forms, ενός δημοφιλούς πρόσθετου για τη δημιουργία φορμών επικοινωνίας, πληρωμών, δημοσκοπήσεων, κουίζ και μεταφόρτωσης αρχείων. Το πρόσθετο διαθέτει περισσότερες από 600.000 ενεργές εγκαταστάσεις.

Πώς λειτουργεί η επίθεση

Το πρόβλημα εντοπίζεται στον μηχανισμό διαχείρισης των μεταφορτώσεων αρχείων. Ένας επιτιθέμενος μπορεί να εισαγάγει πλαστογραφημένες παραμέτρους διαμόρφωσης μέσω του πεδίου Select σε δημοσιευμένες φόρμες, προκαλώντας στο Forminator να αντιμετωπίσει κακόβουλα δεδομένα ως νόμιμες ρυθμίσεις μεταφόρτωσης.

Παράλληλα, η προστασία από επικίνδυνες επεκτάσεις αρχείων μπορεί να παρακαμφθεί. Το πρόσθετο χρησιμοποιεί λίστα αποκλεισμού για εκτελέσιμες επεκτάσεις, όμως οι ερευνητές διαπίστωσαν ότι η μορφή «ph(p)» μπορεί να παρακάμψει τον συγκεκριμένο έλεγχο, ενώ ο διακομιστής μπορεί να την αντιμετωπίσει ως αρχείο PHP.

Σε συνδυασμό με κατάλληλο MIME type, όπως text/x-php, είναι δυνατό να μεταφορτωθεί κακόβουλο PHP payload.

Ο κίνδυνος για τους ιστοτόπους

Κανονικά, τα μεταφορτωμένα αρχεία αποθηκεύονται σε κατάλογο όπου κανόνες .htaccess εμποδίζουν την εκτέλεση PHP. Ωστόσο, σε ιστοτόπους που χρησιμοποιούν προσαρμοσμένη τοποθεσία αποθήκευσης, αυτή η προστασία ενδέχεται να μην εφαρμόζεται.

Εάν ένα κακόβουλο PHP αρχείο βρεθεί σε εκτελέσιμο και προσβάσιμο μέσω του διαδικτύου κατάλογο, ο επιτιθέμενος μπορεί να το εκτελέσει και να αποκτήσει δυνατότητα εκτέλεσης εντολών στον διακομιστή.

Μια επιτυχημένη επίθεση θα μπορούσε να οδηγήσει σε εγκατάσταση webshell, κλοπή διαπιστευτηρίων WordPress, πρόσβαση στη βάση δεδομένων, εγκατάσταση κακόβουλου λογισμικού και πλήρη παραβίαση του ιστοτόπου.

Η ενημέρωση που διορθώνει το πρόβλημα

Η ευπάθεια αναφέρθηκε μέσω του προγράμματος bug bounty της Wordfence από τον ερευνητή ασφαλείας daroo. Η αναφορά επικυρώθηκε στις 14 Ιουλίου 2026 και η ομάδα ανάπτυξης του Forminator ενημερώθηκε την ίδια ημέρα.

Η διορθωμένη έκδοση Forminator Forms 1.56.2 κυκλοφόρησε στις 31 Ιουλίου.

Οι διαχειριστές WordPress θα πρέπει να ενημερώσουν άμεσα το Forminator Forms στην έκδοση 1.56.2 ή νεότερη. Παράλληλα, συνιστάται έλεγχος των υπαρχουσών ρυθμίσεων φορμών και των καταλόγων μεταφόρτωσης για ύποπτα αρχεία PHP, καθώς και επιβεβαίωση ότι τα μεταφορτωμένα αρχεία δεν μπορούν να εκτελεστούν ως κώδικας στον διακομιστή.

Scroll to Top