mimile
На главную

Wordfence раскрыла уязвимость Forminator с оценкой 9,8, допускающую удалённое выполнение кода

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Wordfence раскрыла уязвимость Forminator с оценкой 9,8, допускающую удалённое выполнение кода

Компания Wordfence раскрыла критическую уязвимость CVE-2026-15748 в плагине Forminator Forms для WordPress, установленном более чем на 600 000 сайтов, которая позволяет неаутентифицированным злоумышленникам загружать PHP-файлы и выполнять код. Уязвимость устранена в версии 1.56.2, выпущенной 31 июля 2026 года, но для эксплуатации требуется форма с полем загрузки файла и полем выбора. Wordfence также раскрыла обход аутентификации с оценкой 9,8 в User Profile Builder, исправленный 16 июля 2026 года и затрагивающий более 40 000 установок.

Ключевые факты

  • CVE-2026-15748 в Forminator Forms имеет оценку 9,8 по шкале CVSS и позволяет неаутентифицированным злоумышленникам загружать исполняемые PHP-файлы.
  • Уязвимость затрагивает все версии плагина до 1.56.1 включительно и устранена в версии 1.56.2, выпущенной 31 июля 2026 года.
  • Для эксплуатации требуется форма, содержащая одновременно поле загрузки файла и поле выбора.
  • Wordfence также раскрыла CVE-2026-15826 в User Profile Builder — обход аутентификации с оценкой 9,8, исправленный 16 июля 2026 года в версии 3.16.5.
  • Уязвимость User Profile Builder могла позволить неаутентифицированным злоумышленникам войти как пользователь с ID 1, обычно администратор сайта.

Уязвимость Forminator

CVE-2026-15748, обнаруженная исследователем под псевдонимом "daroo", находится в функции handle_file_upload() и вызвана недостаточной проверкой типа файла во входных данных пользователя. Неаутентифицированный злоумышленник может отправить форму, загрузить любой файл, включая специально созданный PHP-файл, и добиться удалённого выполнения кода и захвата сайта. Для эксплуатации требуется, чтобы на сайте была форма с полем загрузки файла и полем выбора. В конфигурации по умолчанию загруженные файлы попадают в каталог, защищённый .htaccess, который блокирует выполнение PHP, но при пользовательском корневом каталоге хранения файлов такая защита может отсутствовать. Запроса загруженного файла достаточно, чтобы веб-сервер выполнил контролируемый злоумышленником PHP-код.

Обход аутентификации в User Profile Builder

Wordfence также раскрыла CVE-2026-15826 — обход аутентификации с оценкой 9,8 в плагине User Profile Builder, который насчитывает более 40 000 активных установок. Уязвимость могла позволить неаутентифицированным злоумышленникам войти как пользователь с ID 1, обычно администратор сайта, и захватить сайт. Исправление выпущено 16 июля 2026 года в версии 3.16.5.

1 источник

Wordfence раскрыла уязвимость Forminator с оценкой 9,8, допускающую удалённое выполнение кода