CVE-2026-15748 : Faille critique dans Forminator WordPress permet une RCE non authentifiée

CVE-2026-15748 : Faille critique dans Forminator WordPress permet une RCE non authentifiée

SOC Prime Team
SOC Prime Team linkedin icon Suivre

Une vulnérabilité de sécurité critique dans le plugin populaire Forminator Forms pour WordPress peut permettre à des attaquants non authentifiés de télécharger des fichiers PHP exécutables et de potentiellement prendre le contrôle complet des sites web vulnérables. Suivie sous le nom CVE-2026-15748, la faille de téléchargement de fichier arbitraire a un score CVSS de 9.8 et affecte les versions de Forminator jusqu’à et y compris la 1.56.1.

Forminator est un générateur de formulaires à glisser-déposer largement déployé, utilisé pour les formulaires de contact, de paiement, les sondages, les questionnaires et les téléchargements de fichiers. Le plugin compte plus de 600 000 installations actives. SecurityWeek a estimé que plus de 300 000 sites utilisaient encore des versions vulnérables lorsque le problème a été révélé publiquement, créant une surface d’attaque potentielle significative.

La vulnérabilité est particulièrement dangereuse car l’exploitation ne nécessite aucune authentification ni interaction utilisateur. Dans la configuration de formulaire requise, un attaquant peut manipuler la gestion des soumissions de Forminator, contourner les restrictions sur les types de fichiers dangereux et télécharger du code PHP sur le serveur web. Si le fichier téléchargé peut s’exécuter, l’attaque peut directement progresser vers une exécution de code à distance et compromettre complètement le site WordPress.

Analyse de CVE-2026-15748

La vulnérabilité trouve son origine dans la fonctionnalité handle_file_upload() de Forminator et résulte d’une combinaison de validation insuffisante des types de fichiers et de gestion non sécurisée des données de configuration de formulaire contrôlées par l’attaquant. Plutôt que de se reposer sur un seul échec de validation, un attaquant enchaîne plusieurs faiblesses dans le processus de soumission de formulaire pour transformer des données ordinaires contrôlées par l’utilisateur en une configuration de téléchargement falsifiée.

Une exploitation réussie nécessite un formulaire Forminator publié contenant à la fois un champ de téléchargement de fichier et un champ de sélection. Wordfence a découvert qu’un champ de sélection peut être abusé comme porteur de données imbriquées spécialement conçues car le désinfecteur de requêtes génériques de Forminator permet à certaines valeurs imbriquées d’atteindre les étapes de traitement ultérieures.

Un attaquant peut manipuler ces données de sorte que le champ de sélection se fasse passer effectivement pour un enregistrement de téléchargement. L’enregistrement falsifié peut inclure des valeurs contrôlées par l’attaquant définissant le nom du champ, le type et la configuration. Lorsque le formulaire contient également un vrai champ de téléchargement de fichier, la routine de traitement de téléchargement de Forminator opère sur l’entrée falsifiée et transmet la configuration fournie par l’attaquant au gestionnaire de téléchargement comme s’il était légitime.

La deuxième partie de l’exploit cible la liste noire d’extensions dangereuses de Forminator. Le plugin tente de supprimer des types de fichiers tels que PHP, JavaScript, fichiers exécutables, scripts shell et autres formats potentiellement dangereux. Cependant, l’implémentation vulnérable effectue une correspondance de clé exacte.

Wordfence a démontré qu’un attaquant peut fournir une extension alternative et une expression de type MIME qui ne sont pas reconnues par la liste noire, mais sont toujours interprétées par WordPress comme correspondant à un fichier .php. Cela permet à une charge utile PHP exécutable de passer le processus vulnérable de validation de fichier et d’être écrite sur le serveur.

CVE-2026-15748 affecte chaque version de Forminator Forms jusqu’à et y compris la version 1.56.1. Le problème est catégorisé comme CWE-434, Téléchargement non restreint de fichier avec un type dangereux, et son vecteur CVSS reflète une exploitation basée sur le réseau avec une complexité faible, sans privilèges, sans interaction utilisateur, et un impact potentiellement élevé sur la confidentialité, l’intégrité et la disponibilité.

Il existe une condition supplémentaire qui détermine si le téléchargement de fichier arbitraire peut immédiatement devenir une exécution de code à distance. Dans la configuration par défaut de Forminator, les fichiers téléchargés sont stockés dans un répertoire contenant un fichier .htaccess conçu pour empêcher l’exécution de PHP.

Cependant, les administrateurs peuvent configurer une racine de stockage de téléchargement de fichier personnalisée. Wordfence a découvert que ce répertoire personnalisé peut être créé sans la même protection .htaccess parce qu’il peut d’abord être initialisé lors d’une demande frontend où l’assistant WordPress responsable de la création du fichier de protection est indisponible. Dans cette configuration, il suffit de demander le fichier PHP malveillant téléchargé pour que le serveur web exécute le code de l’attaquant.

Les détails les plus importants pour CVE-2026-15748 impliquent donc à la fois la conception du formulaire vulnérable et la configuration de stockage de téléchargement. Un site avec le plugin affecté n’est pas automatiquement exploitable par la chaîne RCE démontrée à moins que les champs de téléchargement de fichier et de sélection requis soient présents, tandis qu’un stockage de téléchargement personnalisé peut augmenter considérablement les conséquences d’un téléchargement réussi de fichier.

Une fois l’exécution de PHP obtenue, un attaquant pourrait déployer une webshell et l’utiliser pour prendre le contrôle de l’installation WordPress. Selon les privilèges du serveur et l’architecture d’hébergement, cela pourrait permettre la modification du contenu du site, le vol d’identifiants, l’accès à la base de données, la distribution de logiciels malveillants, la création de comptes administrateur, la persistance ou un mouvement ultérieur dans l’environnement d’hébergement sous-jacent. Wordfence avertit spécifiquement que les vulnérabilités de téléchargement de fichier arbitraire de ce type peuvent conduire à une compromission complète du site.

La vulnérabilité a été découverte par le chercheur en sécurité daroo et signalée via le programme de récompense d’anomalies de Wordfence. Wordfence a reçu la soumission initiale le 11 juillet 2026, validé le problème et confirmé la PoC CVE-2026-15748 le 14 juillet, et a fourni tous les détails techniques à l’équipe de développement de Forminator le même jour.

Le développeur a reconnu la vulnérabilité le 20 juillet et a soumis un correctif pour examen. La version 1.56.2 de Forminator, contenant la correction complète de sécurité, a été publiée le 31 juillet 2026. La vulnérabilité a été détaillée publiquement par Wordfence à la mi-août.

Au moment de la divulgation, il n’y avait aucun rapport d’exploitation active dans la nature. Les informations d’enrichissement de vulnérabilité de la CISA ont également listé l’exploitation comme « aucune » au 18 août, bien qu’elle ait classé l’exploitation comme automatisable et l’impact technique potentiel comme total.

Il n’existe actuellement pas d’IOC (indicateurs de compromission) spécifiques à la campagne CVE-2026-15748 tels que des adresses IP contrôlées par des attaquants, des domaines ou des hachages de logiciels malveillants publiés dans la recherche citée. Les organisations devraient donc se concentrer sur les preuves comportementales, les téléchargements suspects, les fichiers PHP apparaissant dans les répertoires de téléchargement, et l’exécution inattendue côté serveur plutôt que de se fier uniquement aux indicateurs statiques.

Atténuation de CVE-2026-15748

Les administrateurs de site web devraient immédiatement mettre à niveau Forminator Forms vers la version 1.56.2 ou une version ultérieure. La version corrigée a été publiée le 31 juillet 2026 et traite entièrement de la faiblesse de téléchargement de fichier arbitraire décrite par Wordfence.

La détection de CVE-2026-15748 devrait commencer par identifier les installations WordPress exécutant Forminator et déterminer leur version exacte du plugin. Les sites utilisant la version 1.56.1 ou antérieure devraient être traités comme vulnérables et priorisés pour une correction, surtout si les formulaires publics incluent à la fois des champs de sélection et de téléchargement de fichier.

Les administrateurs devraient également inspecter la configuration de stockage de fichiers de Forminator. Les sites utilisant une racine de téléchargement personnalisée méritent une attention particulière car le répertoire peut ne pas contenir la protection .htaccess qui empêche normalement l’exécution de fichiers PHP téléchargés.

Pour détecter les tentatives d’exploitation de CVE-2026-15748, les équipes de sécurité devraient examiner les télémétries de WordPress, du serveur web, du WAF et du système de fichiers pour des activités telles que :

  • .php, .phtml ou autres fichiers exécutables inattendus dans les répertoires de téléchargement de Forminator
  • Soumissions de formulaire contenant des données imbriquées inhabituelles associées aux champs de sélection
  • Modèles de types MIME ou d’extensions suspects soumis à la fonctionnalité de téléchargement de fichiers
  • Requêtes HTTP directes vers des fichiers PHP récemment téléchargés
  • Nouveaux comptes administrateur WordPress ou modifiés suite à des soumissions de formulaires suspects
  • Connexions sortantes inattendues initiées par le processus PHP ou serveur web
  • Web shells, code PHP obfusqué ou fichiers inconnus apparaissant sous les répertoires de contenu WordPress
  • Modifications inexpliquées de thèmes, plugins, fichiers de configuration ou enregistrements de base de données

Parce que ces comportements peuvent avoir des causes légitimes ou non liées, ils devraient être corrélés avec les informations de version de Forminator et l’activité suspecte de soumission de formulaire avant d’être traités comme confirmation de compromission.

Les organisations devraient également revoir les journaux historiques d’avant la mise à jour. Installer la version 1.56.2 empêche les exploitations futures mais ne supprime pas les fichiers malveillants ou les mécanismes de persistance qui ont pu déjà être placés sur le serveur.

Si des preuves d’exploitation sont découvertes, les intervenants d’incident devraient conserver les journaux web et d’application, identifier les charges utiles téléchargées, inspecter le système de fichiers à la recherche de web shells et de persistance, revoir les comptes administrateurs et les identifiants API, faire tourner les secrets WordPress et de base de données exposés, et vérifier l’intégrité des fichiers principaux WordPress, du plugin et du thème.

Wordfence déclare que la protection intégrée contre le téléchargement de fichiers malveillants de son pare-feu bloque les tentatives ciblant cette vulnérabilité pour les utilisateurs payants et gratuits. Cependant, un pare-feu d’application web devrait être considéré comme une couche défensive supplémentaire plutôt qu’un substitut à la mise à jour du plugin vulnérable.

En considérant la gravité de 9.8 de la vulnérabilité, l’absence de besoins en authentification, l’exploitation potentiellement automatisable, et le grand nombre d’installations, l’atténuation de CVE-2026-15748 devrait être considérée comme une action de haute priorité pour les organisations exploitant des sites WordPress exposés à Internet.

Contacter le service commercial

FAQ

Qu’est-ce que CVE-2026-15748 et comment ça fonctionne?

CVE-2026-15748 est une vulnérabilité critique de téléchargement de fichier arbitraire dans le plugin WordPress Forminator Forms. Un attaquant non authentifié peut manipuler un formulaire contenant à la fois un champ de sélection et un champ de téléchargement de fichier, injecter des données de configuration de téléchargement falsifiées, contourner le filtrage des extensions dangereuses du plugin, et télécharger un fichier PHP exécutable. Sous des configurations de stockage vulnérables, demander ce fichier peut entraîner une exécution de code à distance.

Quand CVE-2026-15748 a-t-il été découvert pour la première fois?

Wordfence a reçu la soumission initiale de vulnérabilité du chercheur le 11 juillet 2026 et validé l’exploit le 14 juillet. L’équipe de Forminator a reçu la divulgation le 14 juillet, l’a reconnue le 20 juillet, et a publié le correctif complet de Forminator 1.56.2 le 31 juillet 2026.

Quel est l’impact de CVE-2026-15748 sur les systèmes?

Une exploitation réussie peut permettre à un attaquant sans compte sur le site web de télécharger du code PHP exécutable. Si le serveur permet l’exécution à partir du répertoire de téléchargement affecté, l’attaquant peut obtenir une exécution de code à distance et potentiellement prendre le contrôle complet du site WordPress.

CVE-2026-15748 peut-il encore m’affecter en 2026?

Oui. Tout site web exécutant encore Forminator 1.56.1 ou une version antérieure peut rester vulnérable si la configuration de formulaire requise est présente. SecurityWeek a estimé que plus de 300 000 installations étaient potentiellement exposées lorsque la vulnérabilité a été divulguée publiquement.

Comment puis-je me protéger de CVE-2026-15748?

Mettez à jour Forminator Forms vers la version 1.56.2 ou plus récente immédiatement. Les administrateurs devraient également revoir les répertoires de téléchargement personnalisés, inspecter les journaux historiques de formulaire et de serveur web, rechercher des fichiers exécutables inattendus, et enquêter sur toute activité suspecte survenue avant que le plugin ne soit corrigé.

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.

More Articles