🔌 Критична вразливість у плагіні Forminator загрожує понад 600 тисячам сайтів на WordPress
У популярному плагіні Forminator Forms для WordPress виявлено критичну вразливість CVE-2026-15748 із максимальною оцінкою небезпеки 9.8 бала за шкалою CVSS. Проблема пов’язана із недостатньою перевіркою типів файлів у функції обробки завантажень handle_file_upload(). Вона дозволяє анонімним зловмисникам обходити обмеження та завантажувати на сервер довільні виконувані PHP-файли без проходження автентифікації.
Успішна атака можлива на сайтах, де у формах одночасно є поля завантаження файлів та вибору параметрів. Отримавши можливість виконати власний PHP-код на сервері, хакери здобувають повний контроль над вебресурсом. Розробники плагіна усунули цю проблему у версії 1.56.2, однак застарілі установки залишаються під загрозою віддаленого захоплення сайту.
