→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87071 · forminator-forms

آسیب‌پذیری دستکاری کلیدهای فرداده در افزونه Forminator Forms

متوسط plugin CVSS 5.3

افزونه Forminator Forms وردپرس پیش از نسخه 1.57.2.1 ورودی کلیدهای فرداده (Metadata) را در ارسال فرم‌ها محدود نمی‌کند و کلیدهای رزرو شده وردپرس را مسدود نمی‌سازد. کاربران احرازویت‌نشده می‌توانند از طریق فرم‌های عمومی، فرداده دلخواه خود را به نوشته ایجاد شده توسط ارسال فرم الصاق کنند. برای رفع این مشکل، توصیه می‌شود افزونه خود را فورا به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.57.2.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته forminator-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.