Forminator WordPress-fout kan niet-geverifieerde RCE inschakelen via kwaadaardige PHP-uploads

Er is een kritieke beveiligingsfout onthuld in Forminator Forms, een WordPress-plug-in met meer dan 600.000 actieve installaties, die kan worden uitgebuit om willekeurige code-uitvoering op gevoelige sites te bewerkstelligen.

De kwetsbaarheid, bijgehouden als CVE-2026-15748krijgt een beoordeling van 9,8 uit 10,0 op het CVSS-scoresysteem. Het werd ontdekt en gerapporteerd door een beveiligingsonderzoeker die de online alias ‘daroo’ draagt.

“Deze kwetsbaarheid maakt het voor niet-geauthenticeerde aanvallers mogelijk om willekeurige bestanden, inclusief uitvoerbare PHP-bestanden, naar een kwetsbare site te uploaden, wat kan leiden tot uitvoering van externe code en volledige compromittering van de site”, aldus Wordfence in een vandaag gepubliceerd rapport.

Dat gezegd hebbende, is een belangrijke voorwaarde voor succesvolle exploitatie dat de sites een formulier moeten hebben met zowel een veld voor het uploaden van bestanden als een veld Selecteren. De kwetsbaarheid treft alle versies van de plug-in vóór en inclusief 1.56.1. Het probleem is verholpen in versie 1.56.2, uitgebracht op 31 juli 2026.

Volgens het WordPress-beveiligingsbedrijf is de fout een geval van willekeurige bestandsupload die zich in de functie “handle_file_upload()” bevindt, als gevolg van een gebrek aan voldoende validatie van het bestandstype in door de gebruiker aangeleverde invoer.

Als gevolg hiervan kan een niet-geverifieerde aanvaller de maas in de wet misbruiken om elk bestand, inclusief een speciaal vervaardigd PHP-bestand, naar een kwetsbare site te uploaden door een formulier in te dienen en code op afstand uit te voeren. Gewapend met deze mogelijkheid kan de aanvaller de controle over de site overnemen.

“Dit komt door onvoldoende validatie van het bestandstype in handle_file_upload, waarbij de blokkeringslijst met gevaarlijke extensies exacte sleutelmatches uitvoert die worden omzeild door pipe-alternatieve MIME-type sleutels, gecombineerd met een openbare indieningshandler die vertrouwt op door de aanvaller gecontroleerde uploadveldconfiguratie die is geïnjecteerd via een vervalste Select-veldwaarde”, aldus Wordfence.

Een ander aspect dat het vermelden waard is, is dat in de standaardconfiguratie bestanden worden geüpload naar een map die wordt beschermd door een .htaccess-bestand dat de uitvoering van PHP verhindert. Maar als een sitebeheerder een aangepaste root voor het uploaden van bestanden heeft geconfigureerd, heeft deze mogelijk niet dezelfde beveiliging als het bestand wordt aangemaakt “alleen wanneer het voor het eerst nodig is, tijdens een frontend-verzoek waarbij de WordPress-helper die verantwoordelijk is voor het schrijven van het .htaccess-bestand niet is geladen.”

Als gevolg hiervan is het opvragen van het geüploade bestand voldoende om ervoor te zorgen dat de webserver de door de aanvaller bestuurde PHP-code uitvoert.

Auth-bypass-fout in de plug-in voor het maken van gebruikersprofielen

De onthulling komt dagen nadat Wordfence ook een andere kritieke authenticatie-bypass-bug heeft benadrukt in User Profile Builder, die meer dan 40.000 actieve WordPress-installaties heeft, waardoor niet-geauthenticeerde aanvallers kunnen inloggen als de gebruiker met ID 1 (meestal de sitebeheerder) en de site kunnen overnemen.

De kwetsbaarheid, bijgehouden als CVE-2026-15826 (CVSS-score: 9,8), werd op 16 juli 2026 gepatcht met de release van versie 3.16.5. Alle eerdere versies hebben last van dit probleem, maar het kan alleen worden misbruikt op sites waar de instelling Automatisch inloggen van de plug-in is ingeschakeld.

“Dit komt doordat de functie wppb_log_in_user() absint() aanroept op de geretourneerde waarde van wp_insert_user() voordat een is_wp_error()-controle wordt uitgevoerd. Wanneer een registratie wordt ingediend met een gebruikersnaam van 61-70 tekens, wijst de WordPress-kern deze af met een WP_Error-object, maar absint() dwingt dat bezwaar tegen het gehele getal 1 voordat de foutcontrole de uitvoering kan kortsluiten, waardoor de plug-in bindt en een tijdelijke autologin die niet eens gekoppeld is aan gebruikers-ID 1”, aldus Wordfence.

“Dit maakt het voor niet-geverifieerde aanvallers mogelijk om in te loggen als het beheerdersaccount van de site (gebruikers-ID 1), wat resulteert in een volledige administratieve overname van de site.”

Site-eigenaren die een van de twee plug-ins hebben, wordt geadviseerd de updates zo snel mogelijk toe te passen en ervoor te zorgen dat hun installaties up-to-date zijn.

Thijs Van der Does