V populárním pluginu Forminator byla zveřejněna kritická zranitelnost umožňující nepřihlášenému vzdálenému útočníkovi spouštět libovolné WordPress shortcody. Chyba souvisí se zpracováním parametru current_url; k útoku není vyžadován WordPress účet ani jiná autentizace. Patchstack zranitelnost označuje jako High Priority a hodnotí ji CVSS 9,1/10.
Praktický dopad závisí také na dalších pluginech a šabloně nainstalovaných na konkrétním webu. Útočník může vyvolat jakýkoliv dostupný shortcode, včetně funkcí dalších pluginů, které nebyly určeny k veřejnému spuštění. To může v závislosti na dostupných shortcodech vést například k úniku neveřejných dat, spuštění citlivých funkcí pluginů nebo vytvoření dalšího exploitačního řetězce. Závažnost zvyšuje skutečnost, že útok lze provést zcela bez autentizace.
Doporučujeme bezodkladně aktualizovat Forminator na verzi 1.57.3 nebo novější. U webů, které provozovaly Forminator 1.57.2 nebo starší, je vhodné prověřit serverové a WAF logy na neobvyklé neautentizované požadavky obsahující shortcode syntaxi a zkontrolovat případné neočekávané změny uživatelských účtů, obsahu nebo souborů. Patchstack již pro zranitelnost vydal také mitigační pravidlo, to však nenahrazuje instalaci opravené verze.
