04.07.2025 · новости
В июне 2025 года в популярном плагине Forminator Forms – Contact Form, Payment Form & Custom Form
Builder обнаружена уязвимость CVE‑2025‑6463 с базовым баллом CVSS 8.8 (HIGH).
На радарах СКИПА мы наблюдаем более 8 тысяч уникальных
инсталляций WordPress с Forminator на просторах Рунета, потенциально уязвимых к CVE‑2025‑6463.
Пользователи CyberOK СКИПА PentOps были своевременно уведомлены.
Проблема позволяет без авторизации удалять произвольные файлы на сервере, включая критические
конфигурационные файлы WordPress, что может привести к удаленному выполнению кода (RCE).
Уязвимость кроется в функции entry_delete_upload_files. При удалении заявки плагин принимает на вход
путь к файлу из параметров формы и без проверок удаляет указанный файл. Злоумышленник может передать
путь к wp-config.php или любому другому ресурсу и вывести сайт из строя или перехватить управление.
Условия эксплуатации
• Любой посетитель может отправить запрос на удаление формы с параметром пути к файлу.
• Процесс удаления срабатывает как вручную, так и через встроенные антиспам‑механизмы.
• Отсутствие валидации и ограничения каталога удаления.
Активная эксплуатация по всему миру
• Плагин установлен на более чем 600 000 сайтов WordPress по всему миру.
• По оценкам экспертов,
из них около 400 000 ресурсов потенциально под угрозой.
• Фиксируются кейсы массового удаления wp-config.php и последующего захвата сайта.
Рекомендации
• Немедленно обновите Forminator до версии 1.44.3 или выше.
• Проверьте логи на запросы удаления файлов за пределами /wp-content/uploads/.
• Временно отключите автоматическое удаление форм или ограничьте права.
• Внедрите WAF‑правила, блокирующие HTTP‑запросы с параметром пути к файлам.
• По возможности используйте дополнительные плагины безопасности (например, Wordfence) для
проактивного мониторинга.