Критична уязвимост в популярния WordPress плъгин Forminator позволява отдалечено изпълнение на код

Откритата уязвимост

Разкрита е критична безопасностна уязвимост в Forminator Forms — един от най-популярните WordPress плъгини с над 600 000 активни инсталации по целия свят. Уязвимостта дава възможност на неоторизирани нападатели да изпълнят произволен код на засегнатите уебсайтове, което представлява серьозна заплаха за сигурността на множество онлайн платформи.

Недостатъкът е отслеждан под номер CVE-2026-15748 и е оценен на 9.8 от максималните 10.0 точки в системата за оценка на уязвимостите CVSS (Common Vulnerability Scoring System). Тази висока оценка показва, че е в наличност критична уязвимост, която трябва да бъде отрешена с максимален приоритет.

Какво означава CVE и CVSS оценката

За онези, които не са запознати с техническия жаргон: CVE номерът (Common Vulnerabilities and Exposures) е уникален идентификатор, който се присвоява на всяка публично разкрита безопасностна уязвимост. Това позволява на администраторите и специалистите по кибер сигурност да проследяват и да идентифицират конкретни проблеми разпространени в различни софтуерни продукти.

CVSS оценката, от своя страна, е числова скала от 0 до 10, която отразява тежестта на уязвимостта. Оценка от 9.8 е крайно висока и попада в категорията „критични“ уязвимости — това означава, че вредата и потенциалната опасност са огромни. За сравнение, оценки от 7.0 до 8.9 се считат за „високи“, а по-ниски оценки указват съответно по-малка опасност.

Как работи уязвимостта

Уязвимостта в Forminator позволява на атакуващ да заразяват уебсайта със злоумислен PHP код чрез способността да качват файлове без да е необходимо предварително удостоверяване. Това е изключително опасно, защото PHP е езикът, на който са написани повечето WordPress плъгини и теми, и ако нападателят успее да качи и изпълни PHP скрипт, той получава пълен контрол над уебсайта.

RCE (Remote Code Execution) е термин, който означава способността на атакуващ да изпълнява произволни команди на целевия сервър от разстояние. При това вид атаки, хакерът може да създаде нови администраторски акаунти, да замени съдържанието на сайта, да откраде чувствителни данни, да инсталира малуер, или дори да използва сървъра за атаки на други системи.

Фактът, че уязвимостта е „unauthenticated“ (без необходимост от удостоверяване) е особено алармиращо. Това означава, че всеки човек в интернета може да опита да я експлоатира — нападателят не трябва да има валидна потребителска сметка или да знае някакви пароли. Тя е както отворена врата в дома, която всеки може да отвори без ключ.

Защо Forminator е популярен и защо това е проблем

Forminator е форм-конструктор плъгин, който позволява на администраторите на WordPress сайтове да създават и управляват различни видове форми — от контактни формуляри до запитвания за оферти, анкетни формуляри и многое други. С над 600 000 активни инсталации, той е един от широко разпространените инструменти в WordPress екосистемата, което означава, че потенциално милиони потребители и бизнеса са достъпни за атаки.

Популярност на този мащаб е точно същата причина поради която такива уязвимости са толкова критични — при успешна експлоатация, нападателите биха получили достъп до огромен брой сайтове наведнъж. Това прави подобни недостатъци желани цели за киберпрестъпници и организирани групи, които произвеждат и разпространяват вредоносен софтуер.

Технически детайли на уязвимостта

Уязвимостта произлиза от неправилно обработена функция за качване на файлове в плъгина. Качеството на валидирането на входни данни е недостатъчно — системата не проверява достатъчно добре какви файлове се качват и дали потребителят има право да го направи. Това позволява на атакуващ да обходи защитните механизми и да качи PHP файлове, които след това могат да бъдат изпълнени от уеб сървъра.

Такива атаки обикновено се извършват чрез автоматизирани сканери, които търсят известни уязвимости в интернета. Щом е разкрита CVE, киберпрестъпници веднага разработват експлойти (инструменти за експлоатиране на уязвимостите) и ги разпространяват в своите инструментариуми. Сайтовете, които не са актуализирани бързо, стават лесна мишена.

Какво означава това за администраторите и собствениците на сайтове

За всеки един администратор на WordPress сайт, който използва Forminator плъгина, откритието на тази уязвимост е директна заплаха. Ако плъгинът не е актуализиран веднага до поправена версия, сайтът е под риск от компрометиране. Това е причина за немедленно действие, а не за отлагане.

Компрометиране на уебсайт може да има сериозни последици: загуба на репутация, финансови щети, правни последствия (особено ако са засегнати лични данни на посетители), и разрушаване на доверието на клиентите. За онлайн бизнеси, е-търговски платформи и всякакви сайтове, които събират информация от посетители, рискът е още по-висок.

Препоръчани мерки за защита

Първото и най-важното нещо е да актуализирате Forminator плъгина до най-новата версия веднага щом е налична. Разработчиците на плъгина обичайно издават поправки в дни или часове след публичното разкритие на такива критични уязвимости.

Второ, ако сте администратор на сайт, препоръчва се да проверите логовете на достъпа до вашия сървър за всякакви подозрителни действия, които могат да указват, че уязвимостта е била експлоатирана преди актуализирането. Търсете неочаквани PHP файлове на места, където нормално не би трябвало да има такива.

Трето, е добра практика да поддържате всички плъгини и теми на WordPress актуални. Уязвимостите се намират и се поправят постоянно, и отлаганието с обновления е рискова стратегия.

Четвърто, разгледайте възможността за отключване на функцията за качване на файлове в Forminator, ако вашият сайт не я нуждае. Намаляването на повърхностната площ на атака (т.е. намаляване на броя на функциите, които могат да бъдат експлоатирани) е основен принцип на сигурността.

Безопасност на WordPress плъгини в контекста на целия екосистем

Случаят с Forminator не е изолиран. WordPress екосистемата, въпреки че е мощна и гъвкава, е известна с безопасностни предизвикателства. Причините включват широкото разпространение на плъгини с различни нива на качество и поддръжка, разнообразието на разработчици с различни нива на опит и внимание към сигурност, и огромният размер на кода, който е необходимо да бъде проверен за уязвимости.

За потребителите е критично да бират плъгини внимателно — да проверяват рецензиите, оценките, честотата на обновленията и репутацията на разработчика. Популярност сама по себе си не гарантира качество и сигурност, макар че плъгини с голямо брой инсталации обычно имат повече скрута за постоянна поддръжка.

Открятието на CVE-2026-15748 е напомняне за важността на остана бдителност, бързи актуализации и постоянно внимание към безопасността на уеб приложенията в цифровия свят на днес.

Източник: The Hacker News.
Оригинал: https://thehackernews.com/2026/08/forminator-wordpress-flaw-can-enable.html

Picture of Велислав Никифоров
Велислав Никифоров

Web Developer & Cybersecurity Enthusiast