查看: 80|回复: 3

CVE-2026-15748 Forminator任意文件上传漏洞

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
WordPress表单构建插件Forminator被曝存在一个严重漏洞,可能导致大量网站面临远程代码执行(RCE)风险。该漏洞编号为CVE-2026-15748,CVSS评分为9.8,属于任意文件上传漏洞。

据WordPress安全公司Defiant披露,问题出在插件的handle_file_upload函数中,由于对文件类型验证不充分,危险扩展名黑名单仅做精确匹配,攻击者可通过管道符替代的MIME类型键绕过限制。同时,攻击者还能利用表单中的Select字段伪造记录,控制传递给上传函数的字段配置,从而在未认证的情况下上传可执行文件,最终实现代码执行。

需要注意的是,在默认配置下,上传的文件会被存放在受保护的目录中,该目录禁止PHP执行。但如果网站管理员配置了自定义文件上传存储根目录,则保护机制不会覆盖该目录,攻击者上传的PHP代码在直接请求文件时就会被执行。Defiant指出,这类任意文件上传漏洞可被用于植入webshell等手段,导致网站完全沦陷。

该漏洞影响Forminator Forms所有版本直至1.56.1,已在2026年7月31日发布的1.56.2版本中修复。Forminator插件安装量超过60万,根据WordPress统计数据,约有一半站点运行存在漏洞的版本,这意味着超过30万个网站可能面临被攻击的风险。目前尚未发现该漏洞的在野利用报告。

建议使用Forminator插件的站点尽快升级到1.56.2或更高版本,并检查是否配置了自定义上传目录,以降低被利用的风险。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-15748 Forminator任意文件上传漏洞

谢谢楼主分享,这个洞确实值得重视。Forminator用户量很大,虽然目前还没看到在野利用,但CVSS 9.8加上影响几十万站点,风险还是不小的。尤其是自定义上传目录那个条件,可能很多站长自己都没意识到会绕过防护,建议尽快升级到1.56.2,同时顺手检查一下上传存储设置,别给攻击者留机会。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-15748 Forminator任意文件上传漏洞

这个漏洞确实挺严重的,9.8的评分加上未认证就能利用,尤其是有自定义上传目录的站点风险更高。感谢提醒,用Forminator的站长还是赶紧升到1.56.2吧,顺便检查下自己的上传配置是否安全。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-15748 Forminator任意文件上传漏洞

这个漏洞信息很及时,感谢楼主分享。9.8分的CVSS评分确实相当严重,尤其是那个通过自定义上传目录绕过保护的细节,很多站长可能根本没意识到自己改过这个配置。我这边也赶紧去控制台里查一下有没有设置过自定义存储路径,顺便提醒团队把插件升到最新版。既然还没有在野利用的报告,算是给我们留了一点缓冲时间,但这种高危漏洞往往很快就会被扫描工具盯上,还是尽早修掉比较稳妥。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-18 21:48 , Processed in 0.025825 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部