„`html
CVE-2026-66583: Kritische PHP Object Injection in Forminator
Zusammenfassung
Eine kritische Sicherheitslücke (CVSS 9.8) wurde in Forminator-Versionen bis 1.57.0 entdeckt. Die Schwachstelle ermöglicht unauthentifizierte PHP Object Injection über das Netzwerk. Angreifer können diese Lücke ohne Authentifizierung ausnutzen, um Remote Code Execution zu erlangen.
Betroffene Systeme
Folgende Versionen sind vulnerabel:
- Forminator Version 1.57.0 und älter
- Alle Installationen mit aktiviertem Plugin ohne Sicherheitspatches
Das Plugin wird auf WordPress-basierten Systemen verbreitet eingesetzt und stellt damit ein erhebliches Risiko dar.
Technische Details
Die Vulnerability liegt in der unsicheren Verarbeitung von serialisierten PHP-Objekten. Die anfällige Komponente validiert Benutzereingaben nicht korrekt, bevor diese deserialisiert werden. Durch gezielt konstruierte Payloads mit böswilligen Objekten können Angreifer:
- Beliebigen PHP-Code ausführen
- Dateisystem-Zugriff erlangen
- Datenbankabfragen manipulieren
- Weitere Systeme kompromittieren
Der Angriffsvektor ist netzwerk-basiert und erfordert keine Authentifizierung. Der Exploit kann vollautomatisiert durchgeführt werden.
Empfohlene Massnahmen
- Sofort-Update: Forminator auf Version 1.57.1 oder höher aktualisieren
- Monitoring: Logs auf verdächtige Deserialize-Operationen überprüfen
- WAF-Regeln: Eingabevalidierung und Objekt-Injection-Pattern blocken
- Patch-Management: Automatische Updates aktivieren
- Backup: Vollständiges System-Backup vor Update durchführen
Bewertung
Kritikalität: CRITICAL | CVSS Score: 9.8
Diese Schwachstelle erfordert SOFORTIGES Handeln. Die fehlende Authentifizierung kombiniert mit Remote Code Execution macht diese zu einer der kritischsten Vulnerabilities. Ein Patch ist derzeit nicht verfügbar – nur ein Version-Update behebt das Problem. Betroffene Systeme sollten als hochpriorisiert behandelt werden.
„`