WordPress draait op miljoenen sites, maar kwetsbaarheden in een populaire plugin kunnen die schaal meteen aantikken. Defiant waarschuwt voor een Forminator plugin kwetsbaarheid die mogelijk duizenden websites blootstelt aan remote code execution (RCE). Het gaat om CVE-2026-15748, met een extreem hoge CVSS-score van 9,8.
Volgens de beveiligingsonderzoekers is er (voor zover bekend) nog geen bewijs van actieve exploitatie in de praktijk. Toch is het risico concreet: Forminator is breed geïnstalleerd en een groot deel draait mogelijk nog een kwetsbare versie.
Wat is er precies mis met de Forminator plugin?
De kwetsbaarheid is gekoppeld aan de Forminator Forms plugin. In de beschrijving wordt verwezen naar een fout in de verwerking van bestandsuploads via de functie handle_file_upload. Door onvoldoende validatie van bestandstypen kunnen aanvallers naar verluidt bestanden uploaden die uiteindelijk als uitvoerbare code kunnen worden aangestuurd.
Het probleem is geen simpele “verkeerde extensie”-bug. Defiant schetst dat meerdere zwakheden samen de aanval mogelijk maken. De kern komt neer op: aanvallers kunnen een uploadaanvraag beïnvloeden, blokkades omzeilen en vervolgens code laten uitvoeren.
Omzeiling van blokkades bij bestandsuploads
Defiant legt uit dat de plugin een blokkeringslijst gebruikt voor gevaarlijke extensies. Die lijst blijkt echter afhankelijk van een manier van vergelijken die exact-key matching vereist. Aanvallers zouden die controle kunnen omzeilen met alternatieve MIME type keys (via varianten die hetzelfde doel lijken te dienen, maar niet exact overeenkomen met wat de blocklist verwacht).
Daarnaast speelt mee dat er een publieke indien-handler bestaat die vertrouwt op uploadconfiguratie die door een aanvaller kan zijn gemanipuleerd.
Hoe kan dit leiden tot remote code execution?
Bij een arbitrary file upload (ongeautoriseerde upload van een bestand naar een locatie waar het later direct kan worden benaderd) is het risico doorgaans hoog. In dit geval kan het uploaden van een uitvoerbaar script—zoals PHP—resulteren in RCE.
In de standaardconfiguratie worden geüploade bestanden in een beveiligde map geplaatst die voorkomt dat PHP direct wordt uitgevoerd. Maar Defiant noemt een belangrijke uitzondering: als een organisatie een Custom File Upload Storage root heeft ingesteld, geldt die extra bescherming mogelijk niet voor de doelmap.
Wordt een kwaadaardig script vervolgens direct opgeroepen, dan kan de server de code uitvoeren. Daarmee kan een aanvaller verder komen dan alleen het uploaden: uiteindelijk kan dit resulteren in volledige site-overname, bijvoorbeeld met webshells en andere technieken.
Impact: hoeveel sites zijn mogelijk kwetsbaar?
Defiant geeft aan dat alle versies van Forminator Forms tot en met 1.56.1 door de bug worden geraakt. De oplossing zit in versie 1.56.2, die op 31 juli is uitgebracht.
Qua verspreiding is Forminator populair: de plugin heeft meer dan 600.000 installaties. Op basis van WordPress-data schat Defiant dat ongeveer de helft daarvan nog op een kwetsbare versie draait. Dat komt neer op meer dan 300.000 WordPress-sites die potentieel kunnen worden aangevallen.
Belangrijk om te melden: op dit moment zijn er volgens Defiant geen meldingen dat de kwetsbaarheid al “in the wild” actief wordt misbruikt.
Waarom dit type fout vaak onderschat wordt
Veel teams denken bij bestandsuploads vooral aan het risico van “foute bestanden in de uploadmap”. Maar bij een Forminator plugin kwetsbaarheid gaat het om de combinatie van uploadlogica, typevalidatie, configuratie en de manier waarop bestandsverzoeken later worden afgehandeld.
Daarom is het ook mogelijk dat een site die op papier “standaard veilig” lijkt, alsnog risico loopt als er een aangepaste opslaglocatie is ingesteld. Het beveiligingsniveau hangt dan niet alleen af van de plugin, maar ook van de inrichting rondom bestandsopslag.
Wat moet je nu doen als je Forminator gebruikt?
De aanpak is gelukkig concreet: update naar de beveiligde versie.
- Update Forminator Forms naar 1.56.2 of hoger. Daarmee verhelp je de fout die is gekoppeld aan CVE-2026-15748.
- Controleer of je een Custom File Upload Storage root gebruikt. Als je die optie hebt geconfigureerd, behandel je site als extra kritisch totdat de plugin volledig is bijgewerkt.
- Review je formulieren en uploadvelden. Als er formulieren zijn waarin uploads kunnen worden gedaan, ga na of die functionaliteit actief wordt gebruikt en of er restricties gelden die passen bij je beleid.
Hoewel er geen meldingen zijn van actieve misbruikcampagnes, is het verstandig om niet te wachten op bewijs in de praktijk. Bij RCE-kwetsbaarheden kan de impact snel escaleren zodra aanvallen op gang komen.
Breder plaatje: supply chain en pluginrisico
Kwetsbaarheden in WordPress-plugins zijn een klassiek voorbeeld van hoe het ecosysteem van componenten samen de aanvalskans bepaalt. Ook al beheert je team de server en core van WordPress netjes, één plugin kan alsnog een zwakke schakel vormen.
Dat is precies waarom organisaties steeds vaker kijken naar de hele softwareketen: van componenten die je integreert tot hoe snel je updates kunt doorvoeren wanneer een beveiligingspatch verschijnt. Ben je bezig met dat onderwerp, dan sluit dit aan op het bredere thema software supply chain security.
Vergelijkbare ontwikkelingen rond code-injectie
Naast deze WordPress-waarschuwing blijven beveiligingsadviezen wijzen op nieuwe kwetsbaarheden die code-injectie of systeemimpact kunnen veroorzaken. In dat licht is het interessant om ook te kijken naar recente patchberichten elders, bijvoorbeeld over een Cisco firewall zero-day die eerder gepatcht is. Zulke updates laten zien hoe snel kwetsbaarheden kunnen verschuiven van “bekend” naar “operationeel relevant”.
Conclusie
De Forminator plugin kwetsbaarheid (CVE-2026-15748) is een ernstige bestandsuploadfout die—afhankelijk van configuratie—kan uitmonden in remote code execution. Defiant schat dat meer dan 300.000 WordPress-sites mogelijk blootstaan doordat veel installaties nog vóór versie 1.56.2 draaien.
De boodschap is helder: upgrade naar Forminator 1.56.2 en controleer in het bijzonder of je bestandsopslag is aangepast via een custom upload root. Daarmee verklein je het risico aanzienlijk en maak je je site klaar voor een wereld waarin plugins continu worden getest en verbeterd—en waarin beveiligingsupdates tijdig moeten landen.
