Súlyos hiba található a WordPress egyik bővítményében

​A széles körben használt Forminator WordPress bővítmény egy súlyos hibát tartalmaz.
 

A WordPress kompatibilis Forminator bővítményt eddig több mint 600 ezer alkalommal töltötték le a weboldalak fejlesztői, üzemeltetői. Mindez azt jelenti, hogy a kiegészítő sérülékenységei jelentős támadási felületet biztosítanak a támadók számára. Ezért nem csoda, hogy jelentős figyelem övezi a kiegészítő legutóbb feltárt súlyos sebezhetőségét is. 

A sérülékenységet feltáró biztonsági kutató a Wordfence hibavadász programján keresztül jelezte a felfedezését, amiért végül 8100 dollár jutalomban részesült. A biztonsági résről ugyanis kiderült, hogy az valóban komoly kockázatot jelent az érintett weboldalakra nézve.

A sebezhetőséget egy nem megfelelő ellenőrzési mechanizmus okozza a webes űrlapok készítésére és kezelésére szolgáló kiegészítőben. A hibát az a függvény tartalmazza, amely fájlok törléséért felelős az űrlapok eltávolításakor.

A hiba kihasználásával a támadók elérhetik, hogy az űrlapok törlésekor tetszőleges fájlok semmisüljenek meg. Egyebek mellett ilyen módon a célkeresztbe állított webhelyhez tartozó wp-config.php állomány is törölhető, aminek következtében a webhely működése megbénul, és egyben kiszolgáltatottá válik a külső támadásokkal szemben.

A Defiant biztonsági cég arra hívta fel a figyelmet, hogy a szóban forgó, CVE-2025-6463 azonosítóval ellátott sebezhetőség javítása már elérhető. A Forminator 1.44.3-as verziója tartalmazza a megerősített ellenőrzéseket, így a biztonsági hiba méregfoga egy egyszerű frissítéssel kihúzható. A frissítést pedig mielőbb javasolt megtenni az érintett weboldalak esetében.
 
  1. 4

    Hat biztonsági rést foltozott be a Google a ChromeOS operációs rendszeren.

  2. 3

    Az Apache HTTP Server egy biztonsági hiba miatt kapott frissítést.

  3. 4

    A SonicWall SMA100 SSL-VPN kapcsán négy biztonsági hibára derült fény.

  4. 4

    Jelentős biztonsági frissítés érkezett a Firefoxhoz.

  5. 4

    A Google Chrome két biztonsági hiba miatt kapott frissítést.

  6. 4

    A Node.js két sérülékenységet tartalmaz.

  7. 4

    A Sophos Firewall kapcsán öt biztonsági hibát javítottak a fejlesztők.

  8. 3

    A Grafana fejlesztői három biztonsági hibáról számoltak be.

  9. 4

    A Microsoft újabb biztonsági javításokat adott ki az Edge webböngészőhöz.

  10. 3

    Az IBM HTTP Serverhez három biztonsági javítás vált letölthetővé.

Partnerhírek
Terjed a hamis hibaüzenetekkel támadó ClickFix kártevő

Az ESET közzétette legfrissebb kiberfenyegetettségi jelentését, amely a 2024. december és 2025. május közötti időszakban tapasztalt kiberkockázatokat mutatja be

Hogyan védhetjük meg a gyerekeket a kibertérben?

A nyári szünet idején a gyerekek több időt töltenek otthon, sokszor felügyelet nélkül – ez pedig nemcsak a fizikai, hanem az online biztonság szempontjából is kihívásokat jelent.

hirdetés
Közösség