2025. 07. 06., 10:25

A Forminator plugin kinyitja a WordPress oldal széfjét

A Forminator plugin kinyitja a WordPress oldal széfjét
A népszerű Forminator plugin súlyos sebezhetősége miatt több mint 600 ezer WordPress oldal van veszélyben. A hibát (CVE-2025-6463) az okozza, hogy nem ellenőrzi megfelelően a beküldött űrlapok mezőit: a mentéskor a save_entry_fields() funkció minden adatot, így a fájlok elérési útvonalát is, ellenőrzés nélkül tárolja. Emiatt a támadó nemcsak valódi fájlmezőkbe, hanem akár szöveges mezőbe is beírhat tetszőleges fájlnevet, például egy kritikus rendszerfájlt, mint a /var/www/html/wp-config.php.

Teljes átvétel néhány kattintással

Amikor a Forminator automatikusan törli a régi beküldött űrlapokat, vagy az adminisztrátor teszi ezt manuálisan, előfordulhat, hogy éppen a WordPress alapvető wp-config.php fájlja kerül törlésre. Ezzel a honlap leáll, és telepítésre váró üzemmódba kerül, ahol egy támadó könnyedén a saját adatbázisához kapcsolhatja az oldalt, teljesen átvéve az irányítást.

Felfedezés, javítás és védekezés

A hibát egy biztonsági szakértő, Phat RiO BlueRock fedezte fel, és 2 920 000 forinttal jutalmazták. A fejlesztők egy héten belül, 2024. június 30-án adták ki az 1.44.3-as verziót, amely már ellenőrzi a mezők típusát, és a törlés során már csak a biztonságos, az uploads mappában lévő fájlokat érinti.

Azóta 200 ezren frissítették a plugint, de sok oldal még mindig sebezhető a jól ismert és könnyen kihasználható hiba miatt. Ha használod a Forminatort, haladéktalanul frissítsd, vagy kapcsold ki, amíg nem tudod biztonságosan frissíteni. Jelenleg nincs információ arról, hogy aktívan kihasználnák a hibát, de mivel a részletek már nyilvánosak, bármikor megkezdődhetnek a támadások. Az egyszerű trükkök még ma is működnek, ha az üzemeltető nincs résen.

2025, adrienne, www.bleepingcomputer.com alapján

  • Szerinted mennyire fontos frissítéseket telepíteni, ha ilyen hibák vannak?
  • Mit tettél volna, ha te egy oldal üzemeltetője lennél ebben a helyzetben?
  • Te jobban megbíznál ezután ebben a pluginban, vagy inkább lecserélnéd?


Legfrissebb posztok

MA 14:02

A rejtélyes eset: egy nő hetekkel az új gyógyszer után kék-zöld lett

Egy 68 éves amerikai nő néhány héttel egy új gyógyszer szedésének kezdete után furcsa, kékes-fekete foltokat észlelt a karjain és lábain...

MA 13:57

Az új MI-módszer nekifeszül a tudomány egyik legnehezebb matematikai problémájának

🧠 A tudósok évtizedek óta próbálják megfejteni, hogyan lehet a látható jelenségek mögött rejtőző, láthatatlan okokat feltárni...

MA 13:34

Az új kriptóláz: az OKX perpetuális OpenAI- és SpaceX-futuresekkel támad

💸 A kriptotőzsdék új, vad hulláma indul, ahogy az OKX bejelentette: örökös határidős ügyleteket vezet be olyan magáncégekhez kapcsolódóan, mint az OpenAI, a SpaceX és az Anthropic...

MA 13:03

A Samsung bakizott: Wide Fold és Z Fold 8 – egyikük sokkal izgalmasabb

Két új összehajtható telefont is várhatunk idén a Samsungtól, amelyekről már képeket is kiszivárogtattak a One UI 9 szoftverből...

MA 12:58

Az MI-óriások hadrendbe állnak – de a nagy hiányzó kínos kérdéseket vet fel

🤖 Az MI fejlesztésének legnagyobb nevei közül hét – köztük az OpenAI, a Google, a Microsoft, az Amazon Web Services, a SpaceX és a Reflection AI – új korszakot nyit a haditechnológiában...

MA 12:47

Az olaj 6%-ot zuhan, a Bitcoin 82 ezerhez közelít – friss iráni békeesélyek

📈 A Bitcoin árfolyama szerdán délelőtt már megközelítette a 82 000 dollárt (kb...

MA 12:37

A műanyaghulladékból tiszta hidrogén régi autók akkumulátorsavával és napenergiával

Világszerte egyre nagyobb problémát okoz a műanyaghulladék, hiszen évente több mint 200 millió tonna keletkezik, amelyből elenyésző mennyiség kerül valóban újrahasznosításra...

MA 12:24

A Bitcoin-rali titkos ritmusa: ezek az órák, napok hajtják

Fontos kérdés, hogy mi húzódik meg a Bitcoin utóbbi hónapokban tapasztalt, látványos árfolyamemelkedése mögött...

MA 11:45

A Taurus MiFID-licenccel rohamozza meg az EU tőkepiacait

Újabb mérföldkőhöz érkezett a digitális pénzügyek világa: a Taurus megszerezte a MiFID II befektetési engedélyt Cipruson, a Ciprusi Értékpapír- és Tőzsdefelügyelet jóvoltából...

MA 11:23

A gyakran végzett térdműtét hatástalan, sőt akár árt is

💉 A részleges meniscectomia évtizedek óta az egyik legelterjedtebb ortopédiai beavatkozás. Ennek során a sérült térd meniszkuszának egy darabját távolítják el, abban a reményben, hogy így enyhülnek a betegek panaszai...

MA 11:00

Az okostelefonnyi, színes Onyx Boox Palma 2 Pro: csábító, de nem mindenkinek

💡 Érdemes megvizsgálni, hogy milyen lehetőségeket kínál a legújabb Onyx Boox Palma 2 Pro, különösen azoknak, akik a hagyományos e-könyv-olvasók helyett valami kompaktabbra és sokoldalúbbra vágynak...

MA 10:44

A MI korában a hálózatoknak többet kell nyújtaniuk, mint puszta kapcsolódás

A technológia villámgyors fejlődése ellenére a felhasználók tömegei még mindig bosszankodnak akadozó videók, sikertelen fizetések vagy lefagyó mesterségesintelligencia-asszisztensek miatt...

MA 10:36

Az új Wall Street: a kripto és az örökös részvényhatáridők összefutnak

📈 Úgy tűnik, a kriptovilág és a hagyományos pénzügyek között szinte teljesen megszűnt a határvonal...

MA 10:30

Az áttörés, amely közel három évig rákmentessé teszi a vastagbélrákos betegeket

A vastagbélrákos betegek számára új remény csillant fel egy innovatív klinikai vizsgálat eredményeképpen...

MA 10:22

A 240 millió éves óriás „homokkúszó” egy támfalból bukkant elő

Egy 240 millió éves, kivételesen jól megőrződött fosszíliát azonosítottak hivatalosan Ausztráliában, amely évtizedeken keresztül rejtőzött egy kertben álló támfal köveiben...

MA 10:15

A lufik héliuma túszul ejti az MI-forradalmat – nem vicc

🎈 Erre utal többek között az, hogy a digitális korszak, amelyre a világ egyre inkább támaszkodik, egy meglepően egyszerű tényezőn, a héliumon múlik...

MA 09:16

Egy parancs, és bármely nyílt forrású repo MI-hátsó ajtó lesz

🔒 Érdemes megvizsgálni, hogy forradalmi gyorsasággal terjednek az ügynökalapú MI-eszközök a nyílt forrású fejlesztések világában, amelyekkel akár egyetlen parancs is megkerülheti a teljes biztonsági védvonalakat...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/6

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Rhythmicity Rhythm Trainer (iPhone/iPad)A Rhythm Trainer by Rhythmicity egy fizika alapú gyakorlóalkalmazás, amelyet zenészek, diákok és tanárok használnak...

MA 09:09

Az elszállt Mars-álom: Musk, OpenAI és az eltűnt 80 milliárd

🚀 Elon Musk ambiciózus terve, hogy embereket telepítsen a Marsra, ismét a figyelem középpontjába került, amikor Greg Brockman, az OpenAI elnöke a bíróságon tanúskodott az OpenAI jövőjét is meghatározó per egyik kulcsszereplőjeként...

MA 08:57

Az XRP 1,42 dollár felett: Jöhet a 66%-os 2025-ös rali?

Az XRP árfolyama ismét átlépte az 1,42 dolláros határt, és jelenleg egy izgalmas árfolyammintát mutat, amely legutóbb 2025-ben volt látható...

MA 08:50

Az óriási gamer PC: szobányi őrület óriás ventilátorokkal, klímával és szaunával

💻 Hihetetlen, de mégis igaz, hogy egy lelkes PC-rajongó nemrégiben egy szoba méretű gamer PC-t épített, ami messze túlmutat minden eddigi moddoláson...

MA 08:36

Az MI-vel elég a leírás: molekulát tervez helyetted – Synthegy

🧩 Az új molekulák létrehozása továbbra is a kémia egyik legbonyolultabb feladata...

MA 08:30

A SubQ ezerszeres MI-hatékonyságot ígér, a kutatók kétkednek

Egy kevéssé ismert miami startup, a Subquadratic, nem mindennapi bejelentéssel rukkolt elő: állításuk szerint sikerült elsőként feloldaniuk azt a matematikai akadályt, amely 2017 óta meghatározza és egyben korlátozza a legtöbb fejlett MI-rendszert...

MA 08:22

A Bitcoin 81 ezer fölött: a MicroStrategy eladna osztalékért?

💸 A kriptopiac újabb történelmi csúcsára ért: a bitcoin árfolyama átlépte a 81 000 dolláros határt (29,2 millió forint)...

MA 08:15

A Steam Decken még mindig káosz: miért „Unsupported” a Masters of Albion?

🚧 Peter Molyneux legújabb god game-je, a Masters of Albion, április végén került korai hozzáférésbe...

MA 08:08

Egy gyakori alvási szokás megduplázhatja a szívroham kockázatát

Az alvással kapcsolatos rendszertelenség csendben, észrevétlenül növelheti a komoly szívproblémák kialakulásának esélyét...

MA 08:03

A Saylor-stratégia bitcoineladást sejtet az osztalékért

A Michael Saylor által vezetett MicroStrategy 12,54 milliárd dolláros (kb. 4 350 milliárd forintos) negyedéves veszteséget jelentett, miközben 818 334 darab bitcoint birtokol – darabonként átlagosan 75 537 dolláros (kb...

MA 07:57

A világgazdaság teljes tokenizációja elkerülhetetlen – Joseph Lubin szerint

Az elmúlt években robbanásszerűen gyorsult fel a blokklánc-technológia terjedése, amelynek egyik legnagyobb úttörője, az Ethereum társalapítója, Joseph Lubin szerint már nem kérdés, hanem adottság: a világgazdaság teljes tokenizációja elkerülhetetlenné vált...

MA 07:43

A tárgyaláson: “Musk meg akart ütni” – állítja az OpenAI-vezető

👊 Greg Brockman, az OpenAI elnöke tanúskodott egy kaliforniai bíróság előtt, ahol elmondta, hogy 2017-ben Elon Musk annyira dühös lett, hogy komolyan attól tartott, a milliárdos megüti...