Разкрита е критична уязвимост в сигурността на Forminator Forms – плъгин за WordPress с над 600 000 активни инсталации, която може да бъде експлоатирана за изпълнение на произволен код на засегнатите сайтове.
Уязвимостта, проследявана като CVE-2026-15748, е оценена с 9.8 от 10.0 точки по системата CVSS. Тя е открита и докладвана от изследовател по сигурността с онлайн псевдоним „daroo“.
„Тази уязвимост позволява на неудостоверени атакуващи да качват произволни файлове, включително изпълними PHP файлове, в уязвимия сайт, което може да доведе до отдалечено изпълнение на код (RCE) и пълно компрометиране на сайта“, посочват от Wordfence в публикуван доклад.
Ключово предварително условие за успешна експлоатация е сайтовете да имат формуляр, съдържащ едновременно поле за качване на файл (File Upload) и поле за избор (Select). Проблемът засяга всички версии на плъгина преди и включително 1.56.1. Уязвимостта е отстранена във версия 1.56.2, пусната на 31 юли 2026 г.
Според компанията за сигурност на WordPress, уязвимостта представлява случай на качване на произволен файл във функцията handle_file_upload() и произтича от липсата на достатъчна проверка на типа файлове в подаваните от потребителите данни.
В резултат на това неудостоверен киберпрестъпник може да се възползва от пропуска, за да качи всеки файл (включително специално изготвен PHP файл) на уязвим сайт чрез изпращане на формуляр и да постигне отдалечено изпълнение на код. С тази възможност злонамереният субект може да поеме пълен контрол над уебсайта.
„Това се дължи на недостатъчна проверка на типа на файла в handle_file_upload, където списъкът с блокирани опасни разширения извършва точно съвпадение на ключовете, което се заобикаля чрез алтернативни MIME типове. Това е комбинирано с публичен обработчик на изпращания, който се доверява на контролирана от атакуващия конфигурация на полето за качване, инжектирана чрез фалшифицирана стойност в полето Select“, обясняват от Wordfence.
Друг важен аспект е, че при конфигурацията по подразбиране файловете се качват в директория, защитена с .htaccess файл, който предотвратява изпълнението на PHP. Но ако администраторът на сайта е конфигурирал персонализирана главна директория за съхранение на качените файлове (Custom File Upload Storage root), тя може да няма същата защита. Причината е, че файлът се създава „едва когато е необходим за първи път, по време на заявка от фронтенда, при която помощният модул на WordPress, отговорен за записването на .htaccess файла, не е зареден“.
Поради това обикновеното поискване на качения файл е достатъчно, за да накара уеб сървъра да изпълни контролирания от атакуващия PHP код.
Уязвимост за заобикаляне на автентикацията в плъгина User Profile Builder
Разкритието идва дни след като Wordfence обърна внимание и на друг критичен проблем със заобикаляне на автентикацията в User Profile Builder. Плъгинът има над 40 000 активни инсталации за WordPress и уязвимостта в него може да позволи на неудостоверени атакуващи да се впишат като потребителя с идентификатор ID 1 (обикновено администратора на сайта) и да поемат контрола.
Тази уязвимост, проследявана като CVE-2026-15826 (CVSS оценка: 9.8), беше коригирана на 16 юли 2026 г. с пускането на версия 3.16.5. Всички предходни версии са засегнати от проблема, но той може да се експлоатира само на сайтове, на които е активирана настройката за автоматично влизане на плъгина (Automatically Log In).
„Това се случва, защото функцията wppb_log_in_user() извиква absint() върху върнатата стойност от wp_insert_user() преди да извърши проверка с is_wp_error(). Когато се изпрати регистрация с потребителско име с дължина между 61 и 70 знака, ядрото на WordPress я отхвърля с обект WP_Error. Функцията absint() обаче принудително преобразува този обект в числото 1 преди проверката за грешка да може да прекъсне изпълнението. Това кара плъгина да върне еднократен код (nonce) за автоматично вписване, свързан с потребител с ID 1“, заявяват от Wordfence.
„Така неудостоверени атакуващи могат да се впишат в администраторския акаунт на сайта (потребител с ID 1), което води до пълно административно превземане на уебсайта.“
На собствениците на сайтове, които използват някой от двата плъгина, се препоръчва да инсталират корекциите за сигурност възможно най-скоро и да се уверят, че техните системи са обновени.