В Forminator для WordPress закрыли критическую RCE-уязвимость

В плагине Forminator Forms для WordPress обнаружена критическая уязвимость CVE-2026-15748 с оценкой 9,8 из 10 по CVSS. Она затрагивает все версии до 1.56.1 включительно и при определённой конфигурации формы позволяет неаутентифицированному атакующему загрузить исполняемый PHP-файл, добиться удалённого выполнения кода и захватить сайт.
Проблему нашёл исследователь под псевдонимом daroo, а её технические детали опубликовала Wordfence. Forminator установлен более чем на 600 тыс. активных сайтов. Разработчики устранили ошибку в версии 1.56.2, выпущенной 31 июля 2026 года.
Как возникает риск
Ошибка находится в функции handle_file_upload(). Wordfence связывает её с недостаточной проверкой типа файла, который передаёт пользователь. Блокировка опасных расширений использует точное сопоставление ключей, которое можно обойти с помощью MIME-ключей с альтернативами через вертикальную черту.
Для успешной эксплуатации на сайте должна быть форма, одновременно содержащая поле загрузки файла и поле Select. Атакующий отправляет форму без входа в учётную запись и подделывает значение Select, чтобы передать контролируемую конфигурацию поля загрузки. Это создаёт возможность разместить на сервере произвольный файл, включая специально подготовленный PHP-скрипт.
Почему настройки хранилища имеют значение
По умолчанию Forminator загружает файлы в каталог с файлом .htaccess, который запрещает выполнение PHP. Однако эта защита может отсутствовать, если администратор настроил Custom File Upload Storage root. В таком сценарии файл .htaccess создаётся только при первом обращении с фронтенда, когда компонент WordPress, отвечающий за его запись, не загружен.
Если в пользовательском каталоге нет этой защиты, запрос к загруженному файлу может привести к выполнению кода, который разместил атакующий. Риск относится к классу проблем WordPress, где анонимный запрос способен стать начальной точкой для компрометации сайта: анонимные запросы с риском выполнения PHP-кода показывает, как подобные сценарии могут приводить к PHP-выполнению.
Что проверить владельцам сайтов
Владельцам сайтов с Forminator следует обновить плагин до версии 1.56.2 или новее. Отдельного внимания требуют формы, где одновременно используются загрузка файлов и Select, а также конфигурации с пользовательским корнем хранения файлов.
После обновления стоит проверить, какие файлы уже находятся в каталогах загрузки, и убедиться, что для пользовательских директорий действует запрет на выполнение PHP. Это позволит закрыть известный путь атаки и оценить, не затронули ли проблему существующие формы.

