Kritičan propust u Forminatoru omogućava izvršavanje PHP koda

Dodatak Forminator Forms za WordPress, sa više od 600.000 aktivnih instalacija, ima kritičnu ranjivost CVE-2026-15748 ocenjenju 9,8 po CVSS skali. Propust pogađa sve verzije do i uključujući 1.56.1, a neautorizovanom napadaču može omogućiti otpremanje proizvoljnog fajla, uključujući PHP skriptu, i udaljeno izvršavanje koda.
Zakrpа je dostupna u verziji 1.56.2, objavljenoj 31. jula 2026. Ranjivost je prijavio istraživač poznat pod pseudonimom daroo, dok je tehničke detalje objavio Wordfence.
Kako dolazi do kompromitovanja sajta
Uspešna zloupotreba zahteva obrazac koji istovremeno sadrži polje File Upload i polje Select. Napadač ne mora da bude prijavljen: javnim slanjem takvog obrasca može uticati na konfiguraciju polja za otpremanje i poslati fajl po svom izboru.
Korenski uzrok je nedovoljna validacija tipa fajla u funkciji handle_file_upload(). Blok-lista opasnih ekstenzija koristi podudaranje tačnih ključeva, koje se može zaobići MIME ključevima sa alternativama razdvojenim uspravnom crtom. Uz to, javni obrađivač prijave prihvata konfiguraciju polja koju napadač ubacuje preko falsifikovane vrednosti polja Select.
Posledica može biti otpremanje posebno pripremljene PHP datoteke. Ako veb server potom izvrši tu datoteku, napadač dobija mogućnost pokretanja koda na serveru i može preuzeti kontrolu nad WordPress sajtom. Rizik se nadovezuje na propuste bez prijave i izvršavanje PHP koda kao primer kako propusti dostupni bez prijave mogu dovesti do izvršavanja PHP koda.
Poseban rizik prilagođenog skladišta fajlova
U podrazumevanoj konfiguraciji Forminator smešta fajlove u direktorijum zaštićen datotekom .htaccess, koja sprečava izvršavanje PHP-a. Ta zaštita može umanjiti neposredni efekat otpremljene skripte, ali nije zamena za instaliranje zakrpe.
Drugačija situacija nastaje kada administrator podesi Custom File Upload Storage. Zaštitna .htaccess datoteka tada možda neće postojati, jer se kreira tek kada je potrebna tokom zahteva sa prednjeg dela sajta, gde WordPress pomoćna funkcija za njeno pisanje nije učitana. U takvom scenariju samo pozivanje otpremljenog fajla može navesti server da izvrši zlonamerni PHP kod.
Šta treba uraditi
Administratori treba bez odlaganja da nadograde Forminator na verziju 1.56.2 ili noviju. Zatim je važno pregledati obrasce koji kombinuju otpremanje fajlova i polja Select, kao i sve prilagođene lokacije za čuvanje otpremljenog sadržaja.
Treba proveriti i da li su u direktorijumima za otpremanje nastale neuobičajene PHP datoteke. Pravovremena nadogradnja i pregled izloženih obrazaca predstavljaju praktičan korak za smanjenje rizika od neautorizovanog preuzimanja WordPress sajta.

