Критична вразливість завантаження файлів у плагіні Forminator Forms для WordPress

Вразливість завантаження файлів у плагіні Forminator Forms для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та аудит безпеки.
CVE-2026-15748CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні Forminator Forms для WordPress

Вразливість завантаження файлів у плагіні Forminator Forms для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
91.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Forminator Forms для WordPress має критичну вразливість завантаження довільних файлів у версіях до 1.56.1 включно через недостатню перевірку типів файлів. Зловмисники можуть обійти блокування небезпечних розширень і завантажувати виконувані файли, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам завантажувати шкідливі файли на сервер, що може спричинити компрометацію веб-сайту та інфраструктури. Віддалене виконання коду ставить під загрозу конфіденційність, цілісність і доступність систем, що використовують плагін Forminator Forms. Для власників сайтів на WordPress це означає високий ризик втрати даних і порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Forminator Forms і застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів через цей плагін, провести аудит журналів завантажень на наявність підозрілих файлів та зменшити мережевий доступ до адміністративних інтерфейсів. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу логів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки