👺 Фатальная дыра в Forminator —WordPress-сайты под угрозой
🔎 В плагине Forminator Forms для WordPress — одной из самых популярных формочек на планете — нашли критическую уязвимость CVE-2025-6463. Оценка по шкале CVSS — 8.8 из 10.
🦠 Суть бага в том, что злоумышленник может удалить любые файлы с сайта — без входа, без логина, без пароля. Всё благодаря логике внутри функции save_entry_fields(), которая сохраняет данные форм. Проблема в том, что она не проверяет, что именно сохраняет — и можно подсунуть путь к любому файлу на сервере. Вуаля — плагин сам его и сотрёт.
😐 Уязвимость открыта 600К+ сайтам — именно столько установок у плагина по данным WordPress. Обновление с фиксом вышло 30 июня, и его скачали только 200 тысяч раз. Осталльные 400к даже не догадываются о уязвимости.