👺 Фатальная дыра в Forminator —WordPress-сайты под угрозой

🔎 В плагине Forminator Forms для WordPress — одной из самых популярных формочек на планете — нашли критическую уязвимость CVE-2025-6463. Оценка по шкале CVSS — 8.8 из 10.

🦠 Суть бага в том, что злоумышленник может удалить любые файлы с сайта — без входа, без логина, без пароля. Всё благодаря логике внутри функции save_entry_fields(), которая сохраняет данные форм. Проблема в том, что она не проверяет, что именно сохраняет — и можно подсунуть путь к любому файлу на сервере. Вуаля — плагин сам его и сотрёт.

😐 Уязвимость открыта 600К+ сайтам — именно столько установок у плагина по данным WordPress. Обновление с фиксом вышло 30 июня, и его скачали только 200 тысяч раз. Осталльные 400к даже не догадываются о уязвимости.

👺 Фатальная дыра в Forminator —WordPress-сайты под угрозой | Сетка — социальная сеть от hh.ru