Новости и статьи

Уязвимость в плагине Forminator для WordPress (CVE‑2025‑6463)

04.07.2025 · новости

В июне 2025 года в популярном плагине Forminator Forms – Contact Form, Payment Form & Custom Form Builder обнаружена уязвимость CVE‑2025‑6463 с базовым баллом CVSS 8.8 (HIGH).

На радарах СКИПА мы наблюдаем более 8 тысяч уникальных инсталляций WordPress с Forminator на просторах Рунета, потенциально уязвимых к CVE‑2025‑6463.
Пользователи CyberOK СКИПА PentOps были своевременно уведомлены.

Проблема позволяет без авторизации удалять произвольные файлы на сервере, включая критические конфигурационные файлы WordPress, что может привести к удаленному выполнению кода (RCE).

Уязвимость кроется в функции entry_delete_upload_files. При удалении заявки плагин принимает на вход путь к файлу из параметров формы и без проверок удаляет указанный файл. Злоумышленник может передать путь к wp-config.php или любому другому ресурсу и вывести сайт из строя или перехватить управление.

Условия эксплуатации
• Любой посетитель может отправить запрос на удаление формы с параметром пути к файлу.
• Процесс удаления срабатывает как вручную, так и через встроенные антиспам‑механизмы.
• Отсутствие валидации и ограничения каталога удаления.

Активная эксплуатация по всему миру
• Плагин установлен на более чем 600 000 сайтов WordPress по всему миру.
По оценкам экспертов, из них около 400 000 ресурсов потенциально под угрозой.
• Фиксируются кейсы массового удаления wp-config.php и последующего захвата сайта.

Рекомендации
• Немедленно обновите Forminator до версии 1.44.3 или выше.
• Проверьте логи на запросы удаления файлов за пределами /wp-content/uploads/.
• Временно отключите автоматическое удаление форм или ограничьте права.
• Внедрите WAF‑правила, блокирующие HTTP‑запросы с параметром пути к файлам.
• По возможности используйте дополнительные плагины безопасности (например, Wordfence) для проактивного мониторинга.