Критичен дефект в сигурността на WordPress плъгина Forminator Forms може да позволи на неудостоверени атакуващи да качат злонамерени PHP файлове, което потенциално им дава възможност да поемат пълен контрол над уязвимите уебсайтове.
Проблемът, проследяван под идентификатор CVE-2026-15748, засяга Forminator Forms версии 1.56.1 и по-ранни и има CVSS оценка за сериозност от 9.8 (критична).
Forminator Forms е широко използван плъгин за създаване на контактни форми, плащания, анкети, тестове и форми за качване на файлове чрез влачене и пускане. С повече от 600 000 активни инсталации, уязвимостта представлява значителен риск за администраторите на WordPress, които все още не са инсталирали наличната корекция за сигурност.
Слабостта беше докладвана чрез програмата за награждаване за открити бъгове на Wordfence от изследователя по сигурността daroo, който получи награда от 2 048 долара за откритието си.
Wordfence валидира доклада на 14 юли 2026 г., разкри проблема пред екипа за разработка на Forminator на същия ден, а разработчикът пусна корекция във Forminator Forms версия 1.56.2 на 31 юли 2026 г.
Дефектът в начина, по който Forminator обработва качването на файлове, позволява на атакуващите да инжектират фалшива конфигурация за качване чрез полето „Select“ в публикувани уязвими форми.
По време на обработката Forminator приема контролирани от атакуващия стойности, като име на полето за качване, тип на полето и настройки за обработка на файлове. Злонамерената заявка може да накара плъгина да третира фалшифицираните данни като легитимна конфигурация за качване.
Атаката също така заобикаля филтрирането на плъгина за опасни файлови разширения. Forminator прави опит да блокира PHP и други изпълними файлови типове чрез черен списък.
Въпреки това, филтрирането използва точно съвпадение спрямо разширенията на файловете. Изследователите установиха, че атакуващ може да използва шаблона ph(p) вместо блокираното разширение php.
WordPress все още интерпретира ph(p) като съответстващо на файлово разширение .php, докато черният списък на Forminator не успява да го премахне. Чрез комбиниране на фалшифицираната конфигурация с MIME тип като text/x-php, атакуващият може да качи злонамерен PHP код, който преминава проверките за валидиране.
Качените файлове обикновено се поставят в директория, защитена с .htaccess правило, което предотвратява изпълнението на PHP. Въпреки това, сайтове, които използват персонализирано местоположение за съхранение на качени файлове, може да не получат тази защита при определени условия.
Ако каченият PHP файл бъде съхранен в достъпен през мрежата път с права за изпълнение, атакуващият може да осъществи директен достъп до него и да изпълни произволни команди на сървъра.
Успешната експлоатация може да доведе до отдалечено изпълнение на код, внедряване на уеб шел (webshell), кражба на идентификационни данни за WordPress, достъп до базата данни, инсталиране на зловреден софтуер или цялостно компрометиране на сайта. Собствениците на сайтове трябва незабавно да обновят Forminator Forms до версия 1.56.2 или по-нова.
Администраторите трябва също така да прегледат съществуващите конфигурации на формите, да проверят директориите за качване за подозрителни PHP файлове и да се уверят, че качените файлове не могат да се изпълняват като код на страната на сървъра.