A Forminator plugin kinyitja a WordPress oldal széfjét

A Forminator plugin kinyitja a WordPress oldal széfjét
A népszerű Forminator plugin súlyos sebezhetősége miatt több mint 600 ezer WordPress oldal van veszélyben. A hibát (CVE-2025-6463) az okozza, hogy nem ellenőrzi megfelelően a beküldött űrlapok mezőit: a mentéskor a save_entry_fields() funkció minden adatot, így a fájlok elérési útvonalát is, ellenőrzés nélkül tárolja. Emiatt a támadó nemcsak valódi fájlmezőkbe, hanem akár szöveges mezőbe is beírhat tetszőleges fájlnevet, például egy kritikus rendszerfájlt, mint a /var/www/html/wp-config.php.

Teljes átvétel néhány kattintással

Amikor a Forminator automatikusan törli a régi beküldött űrlapokat, vagy az adminisztrátor teszi ezt manuálisan, előfordulhat, hogy éppen a WordPress alapvető wp-config.php fájlja kerül törlésre. Ezzel a honlap leáll, és telepítésre váró üzemmódba kerül, ahol egy támadó könnyedén a saját adatbázisához kapcsolhatja az oldalt, teljesen átvéve az irányítást.

Felfedezés, javítás és védekezés

A hibát egy biztonsági szakértő, Phat RiO BlueRock fedezte fel, és 2 920 000 forinttal jutalmazták. A fejlesztők egy héten belül, 2024. június 30-án adták ki az 1.44.3-as verziót, amely már ellenőrzi a mezők típusát, és a törlés során már csak a biztonságos, az uploads mappában lévő fájlokat érinti.

Azóta 200 ezren frissítették a plugint, de sok oldal még mindig sebezhető a jól ismert és könnyen kihasználható hiba miatt. Ha használod a Forminatort, haladéktalanul frissítsd, vagy kapcsold ki, amíg nem tudod biztonságosan frissíteni. Jelenleg nincs információ arról, hogy aktívan kihasználnák a hibát, de mivel a részletek már nyilvánosak, bármikor megkezdődhetnek a támadások. Az egyszerű trükkök még ma is működnek, ha az üzemeltető nincs résen.

2025, adrienne, www.bleepingcomputer.com alapján

  • Szerinted mennyire fontos frissítéseket telepíteni, ha ilyen hibák vannak?
  • Mit tettél volna, ha te egy oldal üzemeltetője lennél ebben a helyzetben?
  • Te jobban megbíznál ezután ebben a pluginban, vagy inkább lecserélnéd?



Legfrissebb posztok

MA 14:00

Az Apple bekebelezi a Prompt MI-t, és megint mindent visz

Az Apple már a végső tárgyalásokat folytatja, hogy megszerezze a Prompt MI tehetségeit és fejlett technológiáját...

Az ipar titkos fegyvere, ha a mesterséges intelligencia főz, többet ad egyszerű melegítésnél
MA 13:30

Az ipar titkos fegyvere, ha a mesterséges intelligencia főz, többet ad egyszerű melegítésnél

A vegyiparban a hőenergia előállítása minden, csak nem hatékony: a jelenlegi módszerek általában az egész reaktort felforrósítják, miközben valójában csak néhány milliárd atomban zajlik le a reakció...

Az áttörés: Peptid nanocsövek véget vethetnek a kemoterápia kudarcának
MA 13:01

Az áttörés: Peptid nanocsövek véget vethetnek a kemoterápia kudarcának

🧠 A spanyolországi Santiago de Compostela Egyetem kutatói új molekuláris módszert dolgoztak ki, amely lehetővé teszi, hogy a daganatellenes szerek, például a széles körben alkalmazott doxorubicin hatékonyan eljussanak a tumorsejtek sejtmagjába...

Az új bérlopó támadás: így tűnnek el a fizetések
MA 12:59

Az új bérlopó támadás: így tűnnek el a fizetések

💰 A Microsoft figyelmeztetést adott ki egy új típusú csalás miatt, amelyben támadók alkalmazottak fizetését térítik el a saját számlájukra...

Az ingyenes könyv, amely megmenti a digitális életedet
MA 12:29

Az ingyenes könyv, amely megmenti a digitális életedet

📚 A digitális bűnözés egyre ravaszabb, a kibertámadások pedig nemcsak a nagyvállalatokat, hanem mindenkit fenyegetnek, legyen szó egyszerű felhasználóról vagy óriáscégről...

A Lakers-meccsek új szintre lépnek az Apple Immersive-ben
MA 12:01

A Lakers-meccsek új szintre lépnek az Apple Immersive-ben

🏀 Idén teljesen új élmény várja az NBA-rajongókat: a Los Angeles Lakers mérkőzéseit mostantól az Apple Immersive technológiával, az Apple Vision Pro szemüvegen keresztül nézhetik...

Az egyetemek fizetései mostanában a kalózok kedvenc zsákmányai
MA 11:59

Az egyetemek fizetései mostanában a kalózok kedvenc zsákmányai

👑 Az amerikai egyetemeken egy újfajta kiberbűnözés terjed, amelyben a támadók az alkalmazottak fizetésére vadásznak...

Miközben az MI átveszi a fiatalok munkáját, a főnökök tétlenül figyelnek
MA 11:30

Miközben az MI átveszi a fiatalok munkáját, a főnökök tétlenül figyelnek

Jelentős, hogy világszerte egyre több cég hanyagolja el a pályakezdőket a mesterséges intelligencia (MI) bevezetése érdekében – legalábbis a British Standards Institute friss felmérése szerint...

A telefon, ami mindent megváltoztatott: az első kétirányú kültéri hívás
MA 11:01

A telefon, ami mindent megváltoztatott: az első kétirányú kültéri hívás

1876. október 9-én Alexander Graham Bell Bostonban történelmet írt: elsőként hajtott végre kétirányú telefonhívást kültéri vezetékeken keresztül...