預計閱讀 1 分鐘原文來源
WordPress Forminator 外掛曝出高危任意檔案上傳漏洞
資安業者 Wordfence 於 8 月 17 日公開警示,WordPress 表單外掛 Forminator Forms 存在嚴重的任意檔案上傳缺口(CVE‑2026‑15748),CVSS 評分高達 9.8。此漏洞影響所有 1.56.1 版及以前的安裝,全球超過 60 萬 個站點可能受波及。
漏洞成因與攻擊流程
Forminator 允許使用者在表單中同時加入 File Upload(檔案上傳) 與 Select(下拉選單) 欄位。研究人員發現,外掛在驗證檔案類型時僅檢查上傳欄位,未對 Select 欄位的偽造設定做足夠防護。攻擊者可:
-
偽造 Select 欄位,將檔案類型參數改寫為允許的類型,繞過原有的上傳限制。
-
寫入任意檔案 至網站伺服器,若站長自行調整上傳路徑,則可能脫離 Forminator 預設的「阻擋 PHP 執行」目錄。
-
上傳內含惡意 PHP 程式碼的檔案,進一步 遠端執行任意程式碼,最終取得完整網站控制權。
受影響範圍與即時應對
- 受影響版本:Forminator 1.56.1 及更早版本。
- 修補情況:開發商 WPMU DEV 已於 7 月 31 日釋出 1.56.2 版,修正檔案類型驗證與路徑限制。
- 建議措施:所有站長應立即更新至 1.56.2 以上版本;同時檢查網站是否已有可疑 PHP 檔案,若發現異常請立即隔離並恢復備份。
未來展望與讀者提醒
此事件凸顯 外掛安全審核 的重要性。即便是廣受信賴的表單外掛,也可能因細節驗證不足而成為攻擊入口。建議:
- 定期更新:保持 WordPress 核心與外掛的最新版本。
- 最小權限原則:將上傳目錄設定為不可執行 PHP,降低被利用的風險。
- 監控異常:部署檔案完整性監測與 Web 應用防火牆(WAF),即時偵測可疑上傳行為。
隨著網站功能化趨勢持續升溫,資安防護必須同步升級。唯有落實上述基本防線,才能在未來的攻擊浪潮中保護網站資產不受侵害。
分享
