טופס "צור קשר" בתחתית האתר הוא בדרך כלל הדבר הכי משעמם בו. בגרסאות מסוימות של Forminator, אחד מתוספי הטפסים הנפוצים בוורדפרס, אפשר היה להשתמש בטופס כזה כדי להעלות לשרת קובץ PHP ולגרום לו לרוץ. מי שמצליח בזה לא משאיר הודעה בטופס, הוא מקבל שליטה על האתר.

מה קרה

החולשה מסומנת CVE-2026-15748 וקיבלה ציון חומרה 9.8 מתוך 10, כמעט המקסימום. היא יושבת בפונקציה שמטפלת בקבצים שגולשים מעלים דרך הטופס. התוסף אמור לחסום סיומות מסוכנות, ובאמת מחזיק רשימה של סיומות אסורות. הבעיה היא איך הוא משווה מולה: הבדיקה מחפשת התאמה מדויקת לערך שברשימה, ותוקף שרשם את סוג הקובץ בצורה מעט שונה, בעזרת תו הפרדה שהרשימה לא מכירה, פשוט עובר לידה. לשיטה הזאת קוראים עקיפה של רשימה שחורה, והיא חוזרת שוב ושוב כמעט מאז שרשימות שחורות קיימות.

חברת Wordfence, שפרסמה את הפרטים, סופרת יותר מ-600 אלף אתרים פעילים עם התוסף. SecurityWeek נקבה במספר נמוך יותר, כ-400 אלף, כך שהיקף החשיפה המדויק תלוי במי סופר. את החולשה מצא חוקר שמשתמש בכינוי daroo, והתיקון עצמו יצא כבר ב-31 ביולי בגרסה 1.56.2.

שני סייגים משנים את התמונה לטובה. ראשית, הניצול עובד רק על אתר שיש בו טופס שמשלב שדה להעלאת קובץ יחד עם שדה בחירה, ולא כל טופס בנוי כך. שנית, בהגדרות ברירת המחדל תיקיית ההעלאות מוגנת בקובץ הגדרות שמונע הרצה של מה שנשמר בתוכה. אתרים שבהם מישהו שינה בעבר את מיקום ההעלאות איבדו את ההגנה הזאת בלי לשים לב. עד כה אין דיווח על ניצול בפועל, אבל הפער בין מועד התיקון למועד הפרסום הוא בדיוק החלון שבו סורקים אוטומטיים מתחילים לחפש אתרים שלא עודכנו.

למה זה חשוב לכם

חלק גדול מאתרי העסקים הקטנים בישראל, של עמותות ושל בעלי מקצוע עצמאיים, בנוי על וורדפרס, וכמעט בכולם יש טופס פנייה. מערך הסייבר הלאומי כבר התריע ב-13 ביולי על עשרות אתרים ישראליים שהושחתו, ציין שלכולם היה מכנה משותף של תשתית וורדפרס, וההמלצה הראשונה ברשימה שלו הייתה לעדכן את התוספים.

אתר שנפרץ הוא לא רק מביך. הוא מוסר לתוקף את פרטי כל מי שמילא את הטופס, ולעיתים הופך את האתר שלכם לעמוד שמפיץ נוזקות ללקוחות שנכנסים אליו.

מה עושים?

אם אתם מנהלים אתר וורדפרס, היכנסו לממשק הניהול, לשונית התוספים, ובדקו את הגרסה של Forminator. כל גרסה עד 1.56.1 ועד בכלל חשופה. עדכנו ל-1.56.2 או לחדשה ממנה.

אם מישהו אחר בנה לכם את האתר ומתחזק אותו, שלחו לו היום הודעה עם שם התוסף ומספר הגרסה. זו עבודה של דקה מצדו.

הפעילו עדכון אוטומטי לתוספים במסך הניהול של וורדפרס. רוב הפריצות לאתרים קטנים מגיעות דרך תוסף שיש לו תיקון זמין כבר חודשים.

מחקו תוספים שאינכם משתמשים בהם. תוסף מושבת שנשאר מותקן עדיין נמצא בשרת ועדיין יכול להיות פרצה.

תוסף לא מעודכן הוא לא בעיה של מי שבנה את האתר לפני שנתיים. הוא בעיה של מי שהאתר רשום על שמו היום.