PT-2026-76767 · WordPress · Forminator
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Forminator versões anteriores ao patch lançado em resposta a esta divulgação
Description
Uma falha de upload arbitrário de arquivos não autenticado permite que um invasor envie arquivos PHP maliciosos para o servidor, levando à Execução Remota de Código (RCE), que é a capacidade de executar comandos arbitrários em uma máquina remota. Este problema afeta mais de 600.000 instalações ativas e pode resultar no comprometimento total do site, incluindo a instalação de backdoors ou a desfiguração do site.
Recommendations
Atualize o plugin Forminator para a versão corrigida mais recente.
Como solução temporária, desative o plugin.
Implemente uma regra de Web Application Firewall (WAF) para bloquear uploads de arquivos para o endpoint do Forminator vindos de usuários não autenticados.
Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Forminator