Vulnerabilitatea pluginului Forminator din WordPress permite executarea de cod
Sursă: https://thehackernews.com
A fost dezvăluită o vulnerabilitate critică de securitate în Forminator Forms, un plugin WordPress cu peste 600.000 de instalări active, care ar putea fi exploatată pentru a permite executarea de cod arbitrar pe site-urile vulnerabile.
Vulnerabilitatea, identificată ca CVE-2026-15748, prezintă un scor CvSS de 9.8/10.
Această vulnerabilitate permite atacatorilor neautentificați să încarce fișiere arbitrare, inclusiv fișiere PHP executabile, pe un site vulnerabil, ceea ce poate duce la executarea de cod de la distanță și la compromiterea completă a site-ului, a semnalat Wordference.
Cu toate acestea, o condiție esențială pentru exploatarea cu succes a vulnerabilității este ca site-urile să conțină un formular cu un câmp de încărcare a fișierelor și un câmp de selectare. Vulnerabilitatea afectează toate versiunile pluginului anterioare versiunii 1.56.1, inclusiv aceasta. Ea a fost remediată în versiunea 1.56.2, lansată pe 31 iulie 2026.
Conform companiei de securitate WordPress, vulnerabilitatea constă într-o posibilitate de încărcare arbitrară a fișierelor care se află în funcția handle_file_upload(), rezultată din lipsa unei validări suficiente a tipului de fișier în datele furnizate de utilizator.
Ca urmare, un atacator neautentificat poate exploata această vulnerabilitate pentru a încărca orice fișier, inclusiv un fișier PHP special creat, pe un site vulnerabil, prin trimiterea unui formular și obținerea executării de cod de la distanță. Folosindu-se de această capacitate, atacatorul poate prelua controlul asupra site-ului.
Un alt aspect important de menționat aici este că, în configurația implicită, fișierele sunt încărcate într-un director protejat de un fișier .htaccess care împiedică executarea PHP. Însă, dacă un administrator de site a configurat un director de stocare personalizat pentru încărcarea fișierelor, este posibil ca acesta să nu beneficieze de aceeași protecție, deoarece fișierul este creat doar atunci când este necesar pentru prima dată, în timpul unei solicitări din interfața frontend, când helper-ul WordPress responsabil de scrierea fișierului .htaccess nu este încărcat.
Prin urmare, simpla solicitare a fișierului încărcat este suficientă pentru a determina serverul web să execute codul PHP controlat de atacator.
Dezvăluirea vine la câteva zile după ce Wordfence a semnalat, de asemenea, o altă vulnerabilitate critică de ocolire a autentificării în User Profile Builder, care are peste 40.000 de instalări active de WordPress, vulnerabilitate care ar putea permite atacatorilor neautentificați să se autentifice ca utilizatorul cu ID-ul 1 (de obicei, administratorul site-ului) și să preia controlul asupra site-ului.
Vulnerabilitatea, înregistrată ca CVE-2026-15826 (scor CvSS: 9.8/10), a fost remediată pe 16 iulie 2026, odată cu lansarea versiunii 3.16.5. Toate versiunile anterioare sunt afectate de această problemă, dar ea poate fi exploatată doar pe site-urile unde este activată setarea Autentificare Automată a pluginului.
Acest lucru se datorează faptului că funcția wppb_log_in_user() apelează funcția absint() asupra valorii returnate de wp_insert_user() înainte de a efectua o verificare is_wp_error() — atunci când se trimite o înregistrare cu un nume de utilizator format din 61–70 de caractere, nucleul WordPress o respinge cu un object WP_Error, dar absint() convertește forțat acel object în numărul întreg 1 înainte ca verificarea erorii să poată întrerupe executarea, determinând pluginul să genereze și să returneze un nonce de autentificare automată bazat pe un parametru temporar, asociat cu ID-ul de utilizator 1, a semnalat Wordfence.
Acest lucru permite atacatorilor neautentificați să se autentifice ca administrator al site-ului (ID-ul de utilizator 1), ceea ce duce la preluarea completă a controlului administrativ asupra site-ului.
Administratorii site-urilor care au instalat oricare dintre cele două pluginuri sunt sfătuiți să aplice actualizările cât mai curând posibil și să se asigure că versiunile instalate sunt la zi.
Sursă: https://thehackernews.com/2026/08/forminator-wordpress-flaw-can-enable.html
