Forminator प्लगइन में एक गंभीर सुरक्षा खामी (CVE-2026-15748) पाई गई है, जिससे हमलावर बिना अनुमति के वेबसाइट पर खतरनाक कोड चला सकते हैं। लगभग 3 लाख वेबसाइटें इस हमले के प्रति संवेदनशील हैं।
- Forminator Forms प्लगइन में CVE-2026-15748 नामक गंभीर भेद्यता (vulnerability) की पहचान की गई है।
- यह खामी हमलावरों को बिना प्रमाणीकरण के वेबसाइट पर 'रिमोट कोड एक्जीक्यूशन' (RCE) करने की अनुमति देती है।
- लगभग 3,00,000 WordPress वेबसाइटें असुरक्षित हैं; उपयोगकर्ता तुरंत प्लगइन को अपडेट करें।
साइबर सुरक्षा फर्म Defiant ने एक चेतावनी जारी की है कि WordPress के लोकप्रिय Forminator Forms प्लगइन में एक अत्यंत गंभीर सुरक्षा खामी पाई गई है। इस खामी के कारण हजारों वेबसाइटें रिमोट कोड एक्जीक्यूशन (RCE) के खतरे में पड़ सकती हैं, जिससे हैकर्स वेबसाइट का पूरा नियंत्रण हासिल कर सकते हैं।
तकनीकी विवरण और जोखिम
इस भेद्यता को CVE-2026-15748 के रूप में ट्रैक किया गया है और इसका CVSS स्कोर 9.8 है, जो इसे 'क्रिटिकल' श्रेणी में रखता है। समस्या प्लगइन के handle_file_upload फंक्शन में है, जहाँ फ़ाइल प्रकारों का सत्यापन (validation) ठीक से नहीं किया जाता है। हमलावर इस कमी का फायदा उठाकर दुर्भावनापूर्ण और निष्पादन योग्य (executable) फ़ाइलें अपलोड कर सकते हैं।
Defiant के विश्लेषण के अनुसार, हमलावर 'Select field' का उपयोग करके रिकॉर्ड बना सकते हैं और प्लगइन के सुरक्षा ब्लॉकलिस्ट को बायपास कर सकते हैं। यदि किसी वेबसाइट ने 'Custom File Upload Storage' कॉन्फ़िगर किया है, तो हमलावर द्वारा अपलोड किया गया PHP कोड सीधे निष्पादित किया जा सकता है, जिससे वेबसाइट पूरी तरह से हैक हो सकती है।
यह भेद्यता वेबसाइट के पूर्ण नियंत्रण को खतरे में डाल सकती है, जिससे हैकर्स वेबशेल और अन्य तकनीकों का उपयोग कर सकते हैं।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि यह हमला केवल एक तकनीकी खामी नहीं है, बल्कि यह उन लाखों छोटे व्यवसायों के लिए एक बड़ा खतरा है जो WordPress पर निर्भर हैं। यदि कोई हमलावर वेबशेल स्थापित करने में सफल होता है, तो वह डेटा चोरी करने, वेबसाइट को deface करने या उसे बॉटनेट का हिस्सा बनाने में सक्षम होगा।
ऐतिहासिक पृष्ठभूमि
WordPress प्लगइन्स में इस तरह की 'Arbitrary File Upload' खामियां ऐतिहासिक रूप से बहुत घातक रही हैं। पिछले वर्षों में कई लोकप्रिय प्लगइन्स इसी तरह के दोषों के कारण बड़े पैमाने पर डेटा लीक का कारण बने हैं, जिससे डेवलपर्स को सुरक्षा ऑडिट के प्रति अधिक सतर्क रहने की आवश्यकता है।
Frequently Asked Questions
प्रश्न 1: क्या मेरा WordPress सुरक्षित है?
उत्तर: यदि आप Forminator Forms का उपयोग कर रहे हैं, तो तुरंत जांचें कि क्या आपका संस्करण 1.56.2 या उससे नया है।
प्रश्न 2: इस खामी को कैसे ठीक करें?
उत्तर: अपने WordPress डैशबोर्ड में जाएं और Forminator प्लगइन को तुरंत संस्करण 1.56.2 पर अपडेट करें।