Honderdduizenden WordPress-sites lopen risico door het ontbreken van een beveiligingsupdate voor een kritieke kwetsbaarheid in de plug-in Forminator Forms. Via deze kwetsbaarheid kan een ongeauthenticeerde aanvaller willekeurige bestanden naar de webserver uploaden en, afhankelijk van de configuratie, deze bestanden ook uitvoeren. Dit kan leiden tot volledige controle over de website en verdere aanvallen.

Forminator Forms is een populaire plug-in waarmee WordPress-beheerders contactformulieren, betaalformulieren, polls, quizzen en bestandsuploads kunnen beheren. Meer dan 600.000 WordPress-sites maken gebruik van deze plug-in. De kwetsbaarheid ontstaat doordat de controle op gevaarlijke bestandstypes niet volledig sluitend is. Standaard worden uploads beschermd door een .htaccess-bestand dat uitvoering van PHP-code voorkomt. Echter, wanneer een aparte uploaddirectory is ingesteld zonder deze bescherming, kunnen PHP-bestanden alsnog worden uitgevoerd. Cybersecuritybedrijf Wordfence heeft de technische details van het lek openbaar gemaakt.

De ontwikkelaar van Forminator Forms bracht op 30 juli versie 1.56.2 uit waarin de kwetsbaarheid is verholpen. Volgens gegevens van WordPress.org hebben ongeveer 350.000 websites deze update nog niet geïnstalleerd en lopen daardoor risico op misbruik.