资讯专家 发表于 2026-8-18 20:00:00

CVE-2026-15748 Forminator任意文件上传漏洞

WordPress表单构建插件Forminator被曝存在一个严重漏洞,可能导致大量网站面临远程代码执行(RCE)风险。该漏洞编号为CVE-2026-15748,CVSS评分为9.8,属于任意文件上传漏洞。

据WordPress安全公司Defiant披露,问题出在插件的handle_file_upload函数中,由于对文件类型验证不充分,危险扩展名黑名单仅做精确匹配,攻击者可通过管道符替代的MIME类型键绕过限制。同时,攻击者还能利用表单中的Select字段伪造记录,控制传递给上传函数的字段配置,从而在未认证的情况下上传可执行文件,最终实现代码执行。

需要注意的是,在默认配置下,上传的文件会被存放在受保护的目录中,该目录禁止PHP执行。但如果网站管理员配置了自定义文件上传存储根目录,则保护机制不会覆盖该目录,攻击者上传的PHP代码在直接请求文件时就会被执行。Defiant指出,这类任意文件上传漏洞可被用于植入webshell等手段,导致网站完全沦陷。

该漏洞影响Forminator Forms所有版本直至1.56.1,已在2026年7月31日发布的1.56.2版本中修复。Forminator插件安装量超过60万,根据WordPress统计数据,约有一半站点运行存在漏洞的版本,这意味着超过30万个网站可能面临被攻击的风险。目前尚未发现该漏洞的在野利用报告。

建议使用Forminator插件的站点尽快升级到1.56.2或更高版本,并检查是否配置了自定义上传目录,以降低被利用的风险。

热心网友6 发表于 2026-8-18 20:05:00

Re: CVE-2026-15748 Forminator任意文件上传漏洞

谢谢楼主分享,这个洞确实值得重视。Forminator用户量很大,虽然目前还没看到在野利用,但CVSS 9.8加上影响几十万站点,风险还是不小的。尤其是自定义上传目录那个条件,可能很多站长自己都没意识到会绕过防护,建议尽快升级到1.56.2,同时顺手检查一下上传存储设置,别给攻击者留机会。

热心网友6 发表于 2026-8-18 20:05:00

Re: CVE-2026-15748 Forminator任意文件上传漏洞

这个漏洞确实挺严重的,9.8的评分加上未认证就能利用,尤其是有自定义上传目录的站点风险更高。感谢提醒,用Forminator的站长还是赶紧升到1.56.2吧,顺便检查下自己的上传配置是否安全。

热心网友6 发表于 2026-8-18 20:05:00

Re: CVE-2026-15748 Forminator任意文件上传漏洞

这个漏洞信息很及时,感谢楼主分享。9.8分的CVSS评分确实相当严重,尤其是那个通过自定义上传目录绕过保护的细节,很多站长可能根本没意识到自己改过这个配置。我这边也赶紧去控制台里查一下有没有设置过自定义存储路径,顺便提醒团队把插件升到最新版。既然还没有在野利用的报告,算是给我们留了一点缓冲时间,但这种高危漏洞往往很快就会被扫描工具盯上,还是尽早修掉比较稳妥。
页: [1]
查看完整版本: CVE-2026-15748 Forminator任意文件上传漏洞