Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость в плагине Forminator Forms угрожает 300 000 сайтов на WordPress

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

В плагине Forminator Forms для WordPress обнаружена критическая уязвимость произвольной загрузки файлов, позволяющая неаутентифицированному злоумышленнику загрузить на сервер вредоносный PHP-файл и добиться удалённого выполнения кода. Уязвимость отслеживается как CVE-2026-15748 с оценкой CVSS 9,8 из 10. Плагин установлен на более чем 600 000 сайтах, и, по данным статистики WordPress.org, около половины из них — порядка 300 000 ресурсов — по-прежнему работают на уязвимых версиях. Исправление доступно в версии 1.56.2, и администраторам следует обновиться немедленно.

Технические детали уязвимости

По данным исследования Wordfence, уязвимость обнаружена исследователем под псевдонимом daroo и затрагивает все версии Forminator Forms вплоть до 1.56.1 включительно. Корень проблемы — в функции handle_file_upload(), которая недостаточно строго валидирует типы загружаемых файлов.

Механизм обхода защиты, как сообщается, основан на двух слабых местах:

  • Обход чёрного списка расширений. Фильтрация опасных расширений файлов полагается на точное совпадение ключей. Однако в записях MIME-типов альтернативные значения могут разделяться символом «|», что позволяет обойти проверку и загрузить файл с исполняемым расширением.
  • Манипуляция параметрами формы. Публичный обработчик отправки форм доверяет настройкам полей загрузки, которые поступают со стороны клиента. Атакующий может подделать значение поля Select и передать собственные параметры для поля File Upload, заставив сервер принять произвольный файл.

Результатом успешной эксплуатации может стать установка веб-шелла, выполнение произвольных команд на сервере и полная компрометация сайта.

Условия эксплуатации и смягчающие факторы

Несмотря на критическую оценку CVSS, реальная эксплуатируемость зависит от конфигурации конкретного сайта. Для успешной атаки необходимо выполнение нескольких условий:

  • На целевом сайте должна существовать форма, содержащая одновременно поля File Upload и Select. Формы без такой комбинации полей не подвержены атаке.
  • По умолчанию загруженные файлы попадают в директорию, защищённую файлом .htaccess, который блокирует выполнение PHP-скриптов. Это существенно снижает риск при стандартной конфигурации.

Однако опасность значительно возрастает, если администратор настроил пользовательский каталог для хранения загрузок через функцию Custom File Upload Storage. По данным исследователей, в таком каталоге защитный .htaccess может не создаваться, поскольку соответствующий механизм WordPress недоступен при первом запросе с фронтенда. В этом сценарии атакующему достаточно напрямую обратиться к загруженному PHP-файлу по URL, и веб-сервер выполнит вредоносный код.

Статус активной эксплуатации уязвимости на момент публикации не подтверждён — CVE-2026-15748 не внесён в каталог CISA KEV, а информация об использовании в реальных атаках отсутствует. Тем не менее простота эксплуатации и широкая распространённость плагина делают появление эксплойтов вопросом времени.

Оценка воздействия

Forminator Forms — один из наиболее популярных конструкторов форм для WordPress, используемый на сайтах самого разного профиля: от корпоративных порталов до интернет-магазинов и образовательных платформ. Наибольшему риску подвержены сайты, на которых:

  • формы принимают загрузку файлов от неаутентифицированных пользователей;
  • настроено пользовательское хранилище загрузок;
  • отсутствует дополнительная защита на уровне веб-сервера (например, правила Nginx, запрещающие выполнение PHP в каталогах загрузок).

Компрометация через загрузку веб-шелла предоставляет атакующему полный контроль над сервером, что может привести к краже данных, дефейсу, рассылке спама, размещению вредоносного ПО для посетителей сайта и использованию сервера как плацдарма для дальнейших атак.

Рекомендации

  1. Немедленно обновите Forminator Forms до версии 1.56.2 или выше. Патч был выпущен 31 июля 2026 года и доступен через стандартный механизм обновления WordPress.
  2. Проверьте конфигурацию хранилища загрузок. Если используется Custom File Upload Storage, убедитесь, что в каталоге присутствует файл .htaccess (или аналогичная конфигурация для Nginx), запрещающий выполнение PHP-скриптов.
  3. Проведите аудит загруженных файлов. Проверьте каталоги загрузок на наличие подозрительных PHP-файлов, особенно если формы с полями File Upload и Select были доступны публично в период использования уязвимых версий.
  4. Ограничьте типы загружаемых файлов на уровне веб-сервера независимо от логики плагина — это обеспечит защиту в глубину.
  5. Рассмотрите использование WAF с правилами, блокирующими загрузку файлов с исполняемыми расширениями через формы.

Учитывая, что более 300 000 сайтов предположительно остаются без патча, а для эксплуатации не требуется аутентификация, обновление до Forminator Forms 1.56.2 должно быть приоритетной задачей для каждого администратора WordPress, использующего этот плагин. Параллельно с обновлением стоит проверить каталоги загрузок на наличие нетипичных PHP-файлов — это позволит выявить возможную компрометацию, произошедшую до установки патча.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.