Aller au contenu
Beveiligingsnieuws

Forminator Forms : correction essentielle contre une RCE

Forminator plugin kwetsbaarheid

Une alerte sécurité mérite votre attention : une vulnérabilité critique touchant Forminator Forms pourrait exposer des sites WordPress à une exécution de code à distance. Selon les informations publiées par Defiant, le problème est suivi sous la référence CVE-2026-15748 et affiche un score de criticité très élevé (CVSS 9.8). Autrement dit, la correction n’est pas un “plus”, mais une priorité.

Concrètement, la faille concerne un mécanisme de traitement de fichiers lié au plugin de formulaires. Si votre version est vulnérable, un attaquant pourrait contourner des contrôles de type de fichier et aboutir à l’exécution de code côté serveur.

Ce que permet la vulnérabilité : de l’envoi de fichier à la RCE

La brèche est décrite comme une possibilité d’upload arbitraire de fichiers. L’analyse indique que le point d’entrée s’appuie sur la fonction handle_file_upload du plugin. Le cœur du risque vient d’une validation insuffisante du type de fichier : en pratique, l’attaquant peut réussir à déposer un contenu exécutable, puis déclencher l’exécution à distance.

Cette Forminator Forms RCE s’explique par la combinaison de plusieurs faiblesses. Les éléments mentionnés incluent :

  • la capacité à contrefaire des enregistrements via un champ “Select” du formulaire ;
  • la possibilité de prendre le contrôle de la configuration transmise à la fonction d’upload ;
  • un contournement de la liste de blocage des types dangereux.

Au niveau technique, Defiant évoque un blocage basé sur un matching exact d’extensions “dangeruses”. Un attaquant pourrait alors exploiter des variantes liées aux clés de type MIME, notamment via des écritures alternatives, pour passer au travers du contrôle.

Pourquoi tout ne dépend pas de “l’upload protégé”

Dans la configuration par défaut, les fichiers déposés sont censés atterrir dans un répertoire protégé qui empêche l’exécution de scripts côté serveur. Cependant, la protection n’est plus garantie si un paramètre de stockage spécifique est activé.

Le point critique est la possibilité d’avoir défini un Custom File Upload Storage avec une racine de stockage personnalisée. Dans ce scénario, la protection mentionnée ne s’applique pas, et le code fourni par l’attaquant peut s’exécuter lorsque le fichier est demandé directement.

Comme pour toutes les failles d’upload arbitraire, les conséquences potentielles peuvent être lourdes : l’accès pourrait s’étendre à une compromission complète du site, par exemple via l’usage de webshells et d’autres techniques.

Qui est concerné : versions touchées et correctif

La vulnérabilité impacte toutes les versions de Forminator Forms jusqu’à 1.56.1. Le correctif a été publié dans la version 1.56.2.

La date de publication du correctif est indiquée comme étant le 31 juillet. Si vous n’avez pas encore appliqué la mise à jour, votre site pourrait être exposé, surtout si le plugin est installé et utilisé pour collecter des soumissions de formulaires.

Quel risque à grande échelle pour les sites WordPress

Le plugin est largement déployé : les données mentionnées font état de plus de 600 000 installations. D’après des estimations basées sur les données WordPress, environ la moitié exécuterait une version potentiellement vulnérable.

Résultat : Defiant estime qu’il pourrait y avoir plus de 300 000 sites exposés aux attaques liées à cette faille. À ce stade, il est aussi précisé qu’il n’existe aucun signalement d’exploitation “dans la nature”, mais l’absence d’attaques observées ne constitue pas une garantie de sécurité.

En pratique, une vulnérabilité critique a souvent besoin de peu de temps pour être exploitée dès lors que des techniques reproductibles deviennent accessibles.

Ce que vous devez faire maintenant (check-list rapide)

Si vous utilisez Forminator Forms sur votre site, voici les actions prioritaires à effectuer dans les plus brefs délais :

  • Mettre à jour le plugin vers 1.56.2 ou une version ultérieure.
  • Vérifier la version installée directement dans l’interface WordPress (Extensions → Plugins).
  • Contrôler les réglages de stockage de fichiers liés au “Custom File Upload Storage”, notamment si vous utilisez un chemin racine personnalisé.
  • Revoir les formulaires concernés : tout formulaire acceptant des fichiers et utilisant le plugin peut être un vecteur.

En complément, conservez des sauvegardes et appliquez une surveillance de base (journaux d’accès, alertes inhabituelles côté serveur, et contrôle d’intégrité si vous en disposez). Une mise à jour corrige la faille, mais une bonne hygiène défensive limite l’impact si une intrusion s’était déjà produite.

Bon réflexe : réduire l’exposition des fonctions d’upload

Même après correction, la logique de réduction de surface d’attaque reste pertinente. Si vos formulaires n’ont pas besoin de recevoir des fichiers exécutables, limitez autant que possible les types autorisés et évitez d’utiliser des paramètres de stockage personnalisés qui pourraient annuler des protections attendues.

Ce type de faille rappelle aussi un principe : les validations “côté plugin” ne doivent pas être la seule barrière. Une architecture de stockage maîtrisée, combinée à des contrôles stricts et à des mises à jour rapides, renforce la posture globale.

Conclusion : corrigez rapidement votre Forminator Forms RCE

La vulnérabilité Forminator Forms RCE (CVE-2026-15748) met en évidence un risque concret : si un attaquant parvient à contourner les contrôles de type de fichier, l’impact peut aller jusqu’à l’exécution de code et la compromission. Le correctif est disponible dans Forminator Forms 1.56.2, tandis que les versions jusqu’à 1.56.1 sont concernées.

Le meilleur plan d’action est simple : mettez à jour maintenant, vérifiez vos réglages de stockage de fichiers et gardez un œil sur tout comportement anormal. En sécurité WordPress, la rapidité fait souvent la différence.

Source: https://www.securityweek.com/300000-wordpress-sites-potentially-exposed-to-hacking-due-to-form-plugin-flaw/