В плагине Forminator для WordPress исправили критическую уязвимость с выполнением PHP-кода

Ошибка затрагивает версии Forminator Forms до 1.56.1 включительно и позволяет неавторизованному злоумышленнику загрузить PHP-файл; при определённой конфигурации хранилища такой файл может быть выполнен сервером. Исправление вышло в версии 1.56.2 ещё 31 июля.

В плагине Forminator для WordPress исправили критическую уязвимость с выполнением PHP-кода

В популярном WordPress-плагине Forminator Forms обнаружили критическую уязвимость CVE-2026-15748, которая при определённых условиях позволяет выполнить произвольный код на сайте. Уязвимость получила оценку 9,8 из 10 по шкале CVSS и затрагивает все версии до 1.56.1 включительно.

Уязвимость связана с недостаточной проверкой типов загружаемых файлов в функции handle_file_upload(). Неавторизованный атакующий может отправить специально подготовленную форму и загрузить на сайт файл, в том числе исполняемый PHP-скрипт. Если сервер выполнит этот файл, злоумышленник сможет получить полный контроль над сайтом.

Для эксплуатации на сайте должна быть форма Forminator, одновременно содержащая поля загрузки файла и выбора из списка. Исследователь под псевдонимом daroo обнаружил уязвимость и сообщил о ней.

В стандартной конфигурации загруженные файлы помещаются в каталог с файлом .htaccess, запрещающим исполнение PHP. Однако защита может отсутствовать, если администратор настроил собственный корневой каталог для хранения загрузок: в таком сценарии .htaccess создаётся не всегда. Тогда обращение к загруженному PHP-файлу способно привести к выполнению внедрённого кода на сервере.

Разработчики закрыли уязвимость в Forminator Forms 1.56.2, выпущенной 31 июля 2026 года. Владельцам сайтов с установленным плагином следует обновить его и проверить, не используется ли пользовательское расположение для хранения загружаемых файлов. По сведениям The Hacker News, у Forminator более 600 тысяч активных установок.