A WordPresshez készült Forminator Forms bővítmény egy kritikus sérülékenysége több százezer weboldalt tehet potenciálisan kiszolgáltatottá távoli kódfuttatási (RCE) támadásokkal szemben, figyelmeztetett a WordPress-biztonsággal foglalkozó Defiant.
A CVE-2026-15748 azonosítón nyilvántartott sérülékenység 9,8-as CVSS-pontszámot kapott, és a népszerű űrlapkészítő bővítmény handle_file_upload funkciójában található tetszőleges fájlfeltöltési hibaként írható le.
Az érintett funkció nem megfelelő fájltípus-ellenőrzése lehetővé teszi, hogy hitelesítés nélküli támadók futtatható fájlokat töltsenek fel a rendszerbe, ami végső soron kódfuttatáshoz vezethet.
A Defiant tájékoztatása szerint a sérülékenység több gyengeség együttes kihasználásából adódik. Ezek lehetővé teszik, hogy a támadó egy űrlap Select mezőjén keresztül hamisított adatokat hozzon létre, befolyásolja a fájlfeltöltési funkciónak átadott mezőkonfigurációt, majd megkerülje a bővítmény veszélyes fájltípusokra vonatkozó tiltólistáját.
A probléma hátterében az áll, hogy a handle_file_upload funkció nem végez megfelelő fájltípus-ellenőrzést. A veszélyes fájlkiterjesztéseket tiltó mechanizmus pontos kulcsegyezést alkalmaz, amely megkerülhető alternatív MIME-típusokat tartalmazó kulcsok használatával. Ezt tovább súlyosbítja, hogy a nyilvánosan elérhető űrlapbeküldési folyamat megbízik a támadó által manipulálható fájlfeltöltési mező konfigurációjában, amely egy meghamisított Select mezőértéken keresztül juttatható a feldolgozási folyamatba.
Alapértelmezett konfiguráció esetén a feltöltött fájlok olyan védett könyvtárba kerülnek, amely megakadályozza a PHP-kódok futtatását. Amennyiben azonban az üzemeltető egyedi fájlfeltöltési tárhelyet, úgynevezett Custom File Upload Storage gyökérkönyvtárat állított be, ez a védelem arra már nem vonatkozik. Ilyen esetben a támadó által feltöltött PHP-kód végrehajthatóvá válhat, amikor a feltöltött fájlt közvetlenül lekérik. A hiba webshell-ek vagy egyéb technikák alkalmazásával végül akár a teljes weboldal kompromittálásához is vezethet.
A sérülékenység a Forminator Forms 1.56.1-es és annál korábbi verzióit érinti. A hibát az 1.56.2-es verzióban javították, amely július 31-én jelent meg.
A bővítményt több mint 600 000 WordPress-weboldalon használják, és a WordPress adatai alapján ezek körülbelül fele még sérülékeny verziót futtat. Ez azt jelenti, hogy több mint 300 000 weboldal lehet potenciálisan érintett és támadható. Jelenleg ugyanakkor nincs arra utaló bizonyíték, hogy a sérülékenységet éles környezetben, tényleges támadások során, aktívan kihasználnák.