Ve Forminator Forms byla zveřejněna kritická zranitelnost v obsluze uploadu souborů. Nedostatečnou validaci nebezpečných přípon lze obejít pomocí podvržené konfigurace uploadovacího pole ve veřejném formuláři. Útočník tak může bez přihlášení nahrát soubor, který může být na serveru spustitelný, což vytváří přímou cestu k Remote Code Execution (RCE) a úplnému převzetí WordPress webu. Wordfence hodnotí chybu CVSS 9,8/10 – Critical.
Zranitelnost nevyžaduje uživatelský účet ani interakci administrátora. Problém se nachází ve funkci handle_file_upload() a postihuje všechny verze až do 1.56.1 včetně. Wordfence potvrzuje, že oprava je dostupná od Forminator 1.56.2.
Doporučení je okamžitě aktualizovat Forminator na verzi 1.56.2 nebo novější. U webů, které měly zranitelnou verzi veřejně dostupnou, doporučuji zároveň zkontrolovat upload adresáře, výskyt neznámých PHP souborů, nedávno upravené soubory a webserver logy na podezřelé požadavky související s odesíláním formulářů.
