Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Пропуст во Forminator за WordPress може да овозможи RCE без автентикација преку злонамерни PHP-датотеки

Откриен е критичен безбедносен пропуст во Forminator Forms, WordPress приклучок со повеќе од 600.000 активни инсталации, кој може да биде искористен за извршување произволен код на ранливи веб-страници.

Ранливоста е означена како CVE-2026-15748 и има оценка 9.8 од 10.0 според CVSS. Ја открил и пријавил безбедносен истражувач кој онлајн го користи псевдонимот „daroo“.

„Оваа ранливост им овозможува на напаѓачи без автентикација да поставуваат произволни датотеки, вклучително и извршливи PHP-датотеки, на ранлива веб-страница, што може да доведе до далечинско извршување код (RCE) и целосно компромитирање на веб-страницата“, соопшти Wordfence во својот извештај.

Сепак, постои важен предуслов за успешна експлоатација: веб-страницата мора да има форма која содржи и поле за прикачување датотеки (File Upload) и Select поле.

Ранливоста ги засега сите верзии на приклучокот до и вклучувајќи ја верзијата 1.56.1. Проблемот е отстранет во верзијата 1.56.2, која е објавена на 31 јули 2026 година.

Според компанијата за безбедност на WordPress, станува збор за ранливост од типот Arbitrary File Upload, која се наоѓа во функцијата handle_file_upload() и произлегува од недоволна проверка на типот на датотеките во податоците внесени од корисникот.

Како резултат на тоа, напаѓач без автентикација може да го искористи пропустот за да постави било каква датотека, вклучително и специјално креирана PHP-датотека, на ранливата веб-страница преку испраќање на форма и на тој начин да постигне далечинско извршување код (RCE).

Со оваа можност, напаѓачот може да преземе целосна контрола врз веб-страницата.

Wordfence објаснува дека проблемот е предизвикан од недоволна проверка на типот на датотеките во handle_file_upload(). Листата на забранети опасни екстензии користи точно совпаѓање на клучеви, што може да се заобиколи преку MIME типови со pipe-алтернативи, во комбинација со јавно достапен обработувач за испраќање форми кој верува на конфигурацијата на полето за прикачување контролирана од напаѓачот и внесена преку фалсификувана вредност во Select полето.

Проблем со заштитата на PHP-датотеките

Друг важен аспект е тоа што во стандардната конфигурација, датотеките се прикачуваат во директориум заштитен со .htaccess датотека која спречува извршување на PHP код.

Но, доколку администраторот на веб-страницата конфигурирал Custom File Upload Storage root, можеби нема да постои истата заштита.

Причината е што .htaccess датотеката се креира само кога првпат ќе биде потребна, во текот на frontend барање при кое WordPress helper-от задолжен за креирање на .htaccess датотеката не е вчитан.

Како резултат на тоа, самото барање на прикачената датотека може да биде доволно веб-серверот да го изврши PHP кодот контролиран од напаѓачот.

Пропуст за заобиколување на автентикацијата во User Profile Builder

Ова откритие доаѓа само неколку дена откако Wordfence предупреди и за друг критичен безбедносен пропуст во приклучокот User Profile Builder, кој има повеќе од 40.000 активни WordPress инсталации.

Овој пропуст може да им овозможи на напаѓачи без автентикација да се најават како корисникот со ID 1, кој вообичаено е администраторот на веб-страницата, и на тој начин да преземат целосна контрола над веб-страницата.

Ранливоста е означена како CVE-2026-15826 и има CVSS оценка 9.8.

Проблемот е поправен на 16 јули 2026 година со објавувањето на верзијата 3.16.5.

Сите претходни верзии се засегнати, но ранливоста може да се искористи само на веб-страници каде што е активирана опцијата Automatically Log In на приклучокот.

Според Wordfence, причината е во функцијата wppb_log_in_user(), која повикува absint() врз повратната вредност од wp_insert_user() пред да изврши проверка преку is_wp_error().

Кога се испраќа регистрација со корисничко име долго 61–70 знаци, WordPress го одбива барањето и враќа WP_Error објект.

Но, пред проверката за грешка да може да го прекине извршувањето, absint() го претвора тој објект во цел број 1.

Ова предизвикува приклучокот да креира и врати привремен autologin nonce поврзан со корисникот со ID 1.

Како резултат:

Напаѓач без автентикација може да се најави како администратор на веб-страницата (user ID 1), што може да доведе до целосно административно преземање на веб-страницата.

Препорака

Сопствениците на веб-страници кои користат било кој од овие два WordPress приклучоци се советуваат:

  • да ги ажурираат приклучоците што е можно побрзо;
  • да се осигурат дека Forminator Forms е најмалку на верзија 1.56.2;
  • да се осигурат дека User Profile Builder е најмалку на верзија 3.16.5;
  • да проверат дали нивните WordPress инсталации и останатите приклучоци се целосно ажурирани.

Извори:

  • The Hacker News – Forminator WordPress Flaw Can Enable Unauthenticated RCE via Malicious PHP Uploads The Hacker News