Wordfence раскрыла уязвимость Forminator с оценкой 9,8, допускающую удалённое выполнение кода
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Компания Wordfence раскрыла критическую уязвимость CVE-2026-15748 в плагине Forminator Forms для WordPress, установленном более чем на 600 000 сайтов, которая позволяет неаутентифицированным злоумышленникам загружать PHP-файлы и выполнять код. Уязвимость устранена в версии 1.56.2, выпущенной 31 июля 2026 года, но для эксплуатации требуется форма с полем загрузки файла и полем выбора. Wordfence также раскрыла обход аутентификации с оценкой 9,8 в User Profile Builder, исправленный 16 июля 2026 года и затрагивающий более 40 000 установок.
Ключевые факты
- CVE-2026-15748 в Forminator Forms имеет оценку 9,8 по шкале CVSS и позволяет неаутентифицированным злоумышленникам загружать исполняемые PHP-файлы.
- Уязвимость затрагивает все версии плагина до 1.56.1 включительно и устранена в версии 1.56.2, выпущенной 31 июля 2026 года.
- Для эксплуатации требуется форма, содержащая одновременно поле загрузки файла и поле выбора.
- Wordfence также раскрыла CVE-2026-15826 в User Profile Builder — обход аутентификации с оценкой 9,8, исправленный 16 июля 2026 года в версии 3.16.5.
- Уязвимость User Profile Builder могла позволить неаутентифицированным злоумышленникам войти как пользователь с ID 1, обычно администратор сайта.
Уязвимость Forminator
CVE-2026-15748, обнаруженная исследователем под псевдонимом "daroo", находится в функции handle_file_upload() и вызвана недостаточной проверкой типа файла во входных данных пользователя. Неаутентифицированный злоумышленник может отправить форму, загрузить любой файл, включая специально созданный PHP-файл, и добиться удалённого выполнения кода и захвата сайта. Для эксплуатации требуется, чтобы на сайте была форма с полем загрузки файла и полем выбора. В конфигурации по умолчанию загруженные файлы попадают в каталог, защищённый .htaccess, который блокирует выполнение PHP, но при пользовательском корневом каталоге хранения файлов такая защита может отсутствовать. Запроса загруженного файла достаточно, чтобы веб-сервер выполнил контролируемый злоумышленником PHP-код.
Обход аутентификации в User Profile Builder
Wordfence также раскрыла CVE-2026-15826 — обход аутентификации с оценкой 9,8 в плагине User Profile Builder, который насчитывает более 40 000 активных установок. Уязвимость могла позволить неаутентифицированным злоумышленникам войти как пользователь с ID 1, обычно администратор сайта, и захватить сайт. Исправление выпущено 16 июля 2026 года в версии 3.16.5.
1 источник
Wordfence раскрыла уязвимость Forminator с оценкой 9,8, допускающую удалённое выполнение кода



