Forminator Forms eklentisinde 2 güvenlik açığı
- Yayınlandı:
Forminator Forms eklentisinin 1.57.2 ve önceki sürümlerinde 2 güvenlik açığı bildirildi. Kayıtlar NVD’de yayımlandı; en yüksek önem derecesi yüksek (CVSS 7,2).
WordPress.org’daki güncel sürüm 1.57.3 (1 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.
Özet bilgiler
- Eklenti
- Forminator Forms
- Etkin kurulum (WordPress.org)
- 600.000+
- Etkilenen sürümler
- 1.57.2 ve öncesi
- Güncel sürüm (1 Ekim 2026)
- 1.57.3
- Önem derecesi
- Yüksek · CVSS 7,2
Bildirilen açıklar
| Kayıt | Açık türü | CVSS |
|---|---|---|
| CVE-2026-85235 | depolanmış siteler arası betik çalıştırma (XSS) | 7,2 |
| CVE-2026-92144 | depolanmış siteler arası betik çalıştırma (XSS) | 7,2 |
Ne yapmalı?
Etkilenip etkilenmediğinizi kontrol edin
Eklentiler › Kurulu eklentiler ekranında Forminator Forms eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.
Güncelleyin
Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.
Otomatik güncellemeyi açın
Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.
Belirtilere bakın
Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.
Sitenizin etkilenip etkilenmediğinden emin değil misiniz?
Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.
WordPress için geliştirilen “Forminator Forms – Contact Form, Payment Form & Custom Form Builder” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 1.57.2 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, Zengin Metin (Rich-Text) Textarea Alanı aracılığıyla Depolanmış Siteler Arası Komut Ekleme (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, kimliği doğrulanmamış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır. Saldırının başarılı olması için, bir yöneticinin Forminator Girişleri görünümünde depolanmış gönderim girişini açması ve yerleştirilmiş bağlantıyla etkileşime girmesi gerekir; bu noktada WordPress çekirdeğinin `.contextual-help-tabs a` öğesindeki jQuery tabanlı tıklama işleyicisi, varlık kodlaması kaldırılmış href'yi HTML olarak değerlendirir ve saldırganın yükünü, yöneticinin kimliği doğrulanmış wp-admin oturumunda çalıştırır.Özgün metin (İngilizce)
The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Rich-Text Textarea Field in all versions up to, and including, 1.57.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. Successful exploitation requires an administrator to open the stored submission entry in the Forminator Entries view and interact with the planted link, at which point WordPress core's jQuery-based click handler on `.contextual-help-tabs a` evaluates the entity-decoded href as HTML, firing the attacker's payload in the administrator's authenticated wp-admin session.
Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 1 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.