Критична вразливість у безпеці популярного плагіна Forminator Forms для WordPress може дозволити неавтентифікованим атакуючим завантажувати виконувані PHP-файли і потенційно отримувати повний контроль над уразливими веб-сайтами. Відстежується як CVE-2026-15748, вразливість довільного завантаження файлів має бал CVSS 9.8 і впливає на версії Forminator до та включно з 1.56.1.
Forminator є широко розповсюдженим конструктором форм з перетягуванням, який використовується для контактних форм, платіжних форм, опитувань, вікторин та завантаження файлів. Плагін має понад 600,000 активних встановлень. SecurityWeek оцінила, що понад 300,000 сайтів все ще працювали на уразливих версіях, коли проблема була публічно розкрита, створюючи значну потенційну атаку.
Вразливість є особливо небезпечною, оскільки експлуатація не вимагає аутентифікації або взаємодії з користувачем. При необхідній конфігурації форми, атакуючий може маніпулювати обробкою подань Forminator, обходити обмеження на небезпечні типи файлів і завантажувати PHP-код на веб-сервер. Якщо завантажений файл може виконуватися, атака може прогресувати безпосередньо до виконання віддаленого коду та повного компрометації сайту WordPress.
Аналіз CVE-2026-15748
Вразливість походить з функціональності handle_file_upload() плагіна Forminator та виникає в результаті поєднання недостатньої перевірки типу файлу та небезпечної обробки конфігураційних даних форми, контрольованих атакуючим. Замість того, щоб покладатися на одну помилку валідації, атакуючий об’єднує кілька слабких місць у процесі подання форми, щоб перетворити звичайні дані, котрі контролює користувач, у підроблену конфігурацію завантаження.
Успішна експлуатація вимагає опублікованої форми Forminator, що містить як поле завантаження файлів, так і поле вибору. Wordfence виявив, що поле вибору може використовуватися як несник для спеціально створених вкладених даних, оскільки загальний санітизатор запитів Forminator дозволяє певним вкладеним значенням досягти пізніх етапів обробки.
Атакуючий може маніпулювати цими даними так, що поле вибору ефективно маскується як запис завантаження. Підроблений запис може містити значення, контрольовані атакуючим, що визначають назву поля, тип і конфігурацію. Коли форма також містить справжнє поле завантаження файлу, рутина обробки завантаження Forminator працює на підробленому записі і передає конфігурацію, надану атакуючим, до обробника завантаження, наче це було законно.
Друга частина експлоїту націлена на небезпечний список Forminator з заблокованими розширеннями. Плагін намагається видалити типи файлів, такі як PHP, JavaScript, виконувані файли, оболонкові скрипти та інші потенційно небезпечні формати. Однак вразлива реалізація виконує точне зіставлення ключів.
Wordfence продемонстрував, що атакуючий може надати альтернативне розширення та вираз MIME-типу, яке не розпізнається списком блокування, але все ще інтерпретується WordPress як таке, що відповідає .php файлу. Це дозволяє виконуваному PHP-навантаженню пройти уразливий процес валідації файлу і бути записаним на сервер.
CVE-2026-15748 впливає на кожен реліз Forminator Forms до і включно з версією 1.56.1. Питання класифікується як CWE-434, не обмежене завантаження файлу з небезпечним типом, і його вектор CVSS відображає експлуатацію на основі мережі з низькою складністю, без привілеїв, без взаємодії з користувачем і потенційно високим впливом на конфіденційність, цілісність і доступність.
Існує додаткова умова, яка визначає, чи може довільне завантаження файлів негайно стати виконанням віддаленого коду. У стандартній конфігурації Forminator завантажені файли зберігаються в каталозі, що містить .htaccess файл, призначений для запобігання виконанню PHP.
Проте адміністратори можуть налаштувати корінь зберігання Custom File Upload. Wordfence виявив, що цей користувацький каталог може бути створений без того ж .htaccess захисту, оскільки він може спочатку ініціалізуватися під час запиту з фронтенд, де помічник WordPress, відповідальний за створення файлу захисту, недоступний. У цій конфігурації простий запит на шкідливий завантажений PHP-файл може призвести до виконання коду атакуючого на веб-сервері.
Найважливіші деталі для CVE-2026-15748 стосуються як уразливого дизайну форми, так і конфігурації зберігання завантаження. Сайт з постраждалим плагіном не автоматично експлуатований через продемонстрований ланцюг RCE, якщо не присутні необхідні поля для завантаження файлів та вибору, тоді як конкретне зберігання завантаження може значно збільшити наслідки успішного завантаження файлу.
Як тільки виконання PHP отримано, атакуючий може розгорнути веб-шелл і використовувати його для контролю установки WordPress. В залежності від привілеїв сервера та архітектури хостингу, це може дати змогу модифікації вмісту сайту, крадіжці облікових даних, доступу до бази даних, розповсюдження шкідливого ПЗ, створення облікових записів адміністратора, постійності або подальшого переміщення в підлегле середовище хостингу. Wordfence специфічно попереджає, що вразливості до довільного завантаження файлів такого типу можуть призвести до повної компрометації сайту.
Вразливість була виявлена дослідником безпеки daroo і повідомлена через програму нагород Wordfence за знайдені помилки. Wordfence отримала початкове подання 11 липня 2026 року, підтвердила проблему і підтвердила PoC CVE-2026-15748 14 липня, а повні технічні деталі передані команді розробників Forminator того ж дня.
Розробник визнав вразливість 20 липня і подав патч на перевірку. Версія Forminator 1.56.2, що містить повне виправлення безпеки, була випущена 31 липня 2026 року. Вразливість була публічно розкрита Wordfence в середині серпня.
На час розкриття не було повідомлень про активну експлуатацію у дикій природі. Інформація про збагачення вразливостей CISA також зазначає експлуатацію як “відсутню” станом на 18 серпня, хоча класифікує експлуатацію як автоматизовану, а потенційний технічний вплив – як тотальний.
На даний момент немає конкретних для кампанії IOC для CVE-2026-15748, таких як контрольовані атакуючими IP-адреси, домени або хеші шкідливих програм, опубліковані в наведеному дослідженні. Організації повинні, таким чином, зосередити увагу на поведінкових ознаках, підозрілих завантаженнях, PHP-файлах, які з’являються в каталогах завантаження, і несподіваному виконанні на серверній стороні, а не покладатися лише на статичні індикатори.
Мітигація CVE-2026-15748
Адміністратори веб-сайтів повинні негайно оновити Forminator Forms до версії 1.56.2 або пізнішої. Виправлений реліз був опублікований 31 липня 2026 року і повністю усуває описану Wordfence вразливість довільного завантаження файлу.
Виявлення CVE-2026-15748 повинно починатися з ідентифікації встановлень WordPress з Forminator і визначення їх точної версії плагіна. Сайти, що використовують версії 1.56.1 або раніші, повинні розглядатися як уразливі і мають високий пріоритет для виправлення, особливо якщо публічні форми містять як вибір, так і поля завантаження файлів.
Адміністратори повинні також перевірити конфігурацію сховища файлів Forminator. Сайти, які використовують користувацький корінь завантаження, заслуговують додаткової уваги, оскільки каталог може не містити захисту .htaccess, що зазвичай перешкоджає виконанню завантажених PHP-файлів.
Щоб виявити спроби експлуатації CVE-2026-15748, команди з безпеки повинні переглянути телеметрію WordPress, веб-сервера, WAF і файлової системи для активностей, таких як:
- Несподівані .php, .phtml або інші виконувані файли в каталогах завантажень Forminator
- Подання форм, що містять незвичні вкладені дані, пов’язані з полями вибору
- Підозрілі шаблони MIME-типу або розширення, подані для функціональності завантаження файлів
- Прямі HTTP-запити на нещодавно завантажені PHP-файли
- Нові або змінені облікові записи адміністратора WordPress після підозрілих подань форм
- Несподівані вихідні з’єднання, ініційовані процесом PHP або веб-сервером
- Веб-шелли, обфусцированный PHP-код або незнайомі файли, що з’являються в каталогах вмісту WordPress
- Необъяснимые изменения тем, плагинов, конфигурационных файлов или записей базы данных
Оскільки ці поведінки можуть мати законні або сторонні причини, їх слід корелювати з інформацією про версію Forminator та підозрілою діяльністю подання форм перед тим, як розглядати їх як підтвердження компрометації.
Організації повинні також переглянути історичні журнали з до оновлення. Встановлення версії 1.56.2 запобігає майбутній експлуатації, але не видаляє шкідливі файли або механізми постійності, які можуть вже бути розміщені на сервері.
Якщо виявлено докази експлуатації, особи, що реагують на інциденти, повинні зберігати журнали веб і додатків, ідентифікувати завантажені навантаження, перевіряти файлову систему на наявність веб-шеллів і постійності, переглядати облікові записи адміністратора та облікові дані API, змінювати відкриті секрети WordPress та бази даних і перевіряти цілісність основних файлів WordPress, плагінів та тем.
Wordfence заявляє, що вбудований захист його файерволу від шкідливих завантажень файлів блокує спроби, спрямовані на цю вразливість як для платних, так і для безкоштовних користувачів. Проте брандмауер веб-додатків слід розглядати як додатковий захисний шар, а не як заміну для оновлення вразливого плагіну.
Враховуючи рівень серйозності вразливості 9.8, відсутність вимог до аутентифікації, потенційно автоматизовану експлуатацію та велику кількість встановлень, заходи по зниженню ризику CVE-2026-15748 слід розглядати як пріоритетну дію для організацій, що експлуатують веб-сайти на WordPress, що виходять у мережу Інтернет.
Зв’язатися з відділом продажів
FAQ
Що таке CVE-2026-15748 і як це працює?
CVE-2026-15748 – це критична вразливість довільного завантаження файлу у плагіні Forminator Forms для WordPress. Неавтентифікований атакуючий може маніпулювати формою, що містить як поле вибору, так і поле завантаження файлів, інжектувати підроблені конфігураційні дані завантаження, обходити фільтрацію небезпечних розширень плагіна та завантажувати виконувальний PHP-файл. За умов вразливих конфігурацій зберігання, запит цього файлу може призвести до виконання віддаленого коду.
Коли CVE-2026-15748 вперше було виявлено?
Wordfence отримала початкове подання вразливості від дослідника 11 липня 2026 року і підтвердила експлоїт 14 липня. Команда Forminator отримала розкриття 14 липня, визнала його 20 липня і випустила повністю виправлену версію Forminator 1.56.2 31 липня 2026 року.
Який вплив CVE-2026-15748 на системи?
Успішна експлуатація може дозволити атакуючому без облікового запису на веб-сайті завантажити виконуваний PHP-код. Якщо сервер дозволяє виконання з ураженого каталогу завантаження, атакуючий може отримати виконання віддаленого коду і потенційно отримати повний контроль над сайтом WordPress.
Чи може CVE-2026-15748 все ще вплинути на мене у 2026 році?
Так. Будь-який веб-сайт, що все ще працює на Forminator 1.56.1 або ранішій версії, може залишатися вразливим, якщо присутня необхідна конфігурація форми. SecurityWeek оцінила, що понад 300,000 встановлень були потенційно розкриті, коли вразливість була публічно оприлюднена.
Як я можу захистити себе від CVE-2026-15748?
Негайно оновіть Forminator Forms до версії 1.56.2 або новішої. Адміністратори повинні також переглянути користувацькі каталоги завантажень, перевірити історичні журнали форм і веб-серверів, шукати несподівані виконувані файли і розслідувати підозрілу активність, що сталася до патчування плагіна.