Een ernstige kwetsbaarheid in de Forminator Forms plugin voor WordPress stelt mogelijk duizenden websites bloot aan remote code execution (RCE), waarschuwt WordPress-beveiligingsbedrijf Defiant. De bug, geregistreerd als CVE-2026-15748 met een CVSS-score van 9.8, betreft een arbitraire bestandsupload via de handle_file_upload functie van deze populaire formulierbouwer.

Door onvoldoende validatie van bestandstypen in deze functie kunnen niet-geauthenticeerde aanvallers uitvoerbare bestanden uploaden, wat leidt tot het uitvoeren van kwaadaardige code. Volgens Defiant ontstaat het probleem door een combinatie van zwakheden die het mogelijk maken om records te vervalsen via het Select-veld in een formulier, de configuratie van het uploadveld te manipuleren en de blocklist van gevaarlijke bestandstypen te omzeilen. Dit komt doordat de blocklist alleen exacte sleutelvergelijking toepast, die kan worden gepasseerd met alternatieve MIME-type sleutels, in combinatie met een publieke submit handler die vertrouwt op door de aanvaller gecontroleerde uploadveldconfiguraties, zoals door Wordfence wordt uitgelegd.

Standaard worden geüploade bestanden opgeslagen in een beveiligde map waar PHP-uitvoering is uitgeschakeld. Echter, wanneer een Custom File Upload Storage root is ingesteld, ontbreekt deze bescherming, waardoor kwaadaardige PHP-code wordt uitgevoerd zodra het bestand direct wordt opgevraagd. Dit kan leiden tot volledige overname van de website via webshells en andere technieken.

De kwetsbaarheid treft alle versies van Forminator Forms tot en met 1.56.1 en is verholpen in versie 1.56.2, die op 31 juli werd uitgebracht. De plugin heeft meer dan 600.000 actieve installaties, waarvan ongeveer de helft een kwetsbare versie draait. Dit betekent dat ruim 300.000 websites mogelijk blootstaan aan aanvallen. Tot op heden zijn er geen meldingen van actieve exploitatie in het wild.