Bezpečnost webu

Forminator – neautentizované spuštění libovolného WordPress shortcodu

Závažnost

Kritická 🔴

Dotčený produkt

Forminator ≤ 1.57.2; opraveno ve verzi 1.57.3

Datum zveřejnění

18/09/2026

CVE označení

CVE-2026-92229

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V populárním pluginu Forminator byla zveřejněna kritická zranitelnost umožňující nepřihlášenému vzdálenému útočníkovi spouštět libovolné WordPress shortcody. Chyba souvisí se zpracováním parametru current_url; k útoku není vyžadován WordPress účet ani jiná autentizace. Patchstack zranitelnost označuje jako High Priority a hodnotí ji CVSS 9,1/10.

Praktický dopad závisí také na dalších pluginech a šabloně nainstalovaných na konkrétním webu. Útočník může vyvolat jakýkoliv dostupný shortcode, včetně funkcí dalších pluginů, které nebyly určeny k veřejnému spuštění. To může v závislosti na dostupných shortcodech vést například k úniku neveřejných dat, spuštění citlivých funkcí pluginů nebo vytvoření dalšího exploitačního řetězce. Závažnost zvyšuje skutečnost, že útok lze provést zcela bez autentizace.

Doporučujeme bezodkladně aktualizovat Forminator na verzi 1.57.3 nebo novější. U webů, které provozovaly Forminator 1.57.2 nebo starší, je vhodné prověřit serverové a WAF logy na neobvyklé neautentizované požadavky obsahující shortcode syntaxi a zkontrolovat případné neočekávané změny uživatelských účtů, obsahu nebo souborů. Patchstack již pro zranitelnost vydal také mitigační pravidlo, to však nenahrazuje instalaci opravené verze.

Zdroj: https://patchstack.com/database/wordpress/plugin/forminator/vulnerability/wordpress-forminator-forms-plugin-1-57-2-unauthenticated-arbitrary-shortcode-execution-via-current-url-parameter-vulnerability

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?