Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

600 000 сайтов WordPress под угрозой: критическая RCE-уязвимость в плагине Forminator Forms

21 августа 2026·6 мин чтения
CVE-2026-15748WordPress
Критическая RCE-уязвимость в плагине Forminator Forms для WordPress

Коротко о главном

В популярном WordPress-плагине Forminator Forms (600 000+ активных установок) обнаружена критическая уязвимость CVE-2026-15748 с оценкой CVSS 9.8. Уязвимость позволяет неаутентифицированному злоумышленнику загрузить вредоносный PHP-файл и получить полный контроль над сервером без какого-либо входа в систему. Патч выпущен 31 июля 2026 года в версии 1.56.2, однако по данным SecurityWeek около 300 000 сайтов оставались на уязвимой версии на момент публичного раскрытия.

Владельцам WordPress-сайтов и командам, поддерживающим CMS-инфраструктуру, необходимо немедленно обновить плагин до версии 1.56.2 или выше. Если автоматические обновления отключены — приоритет максимальный: уязвимость работает без авторизации и не требует взаимодействия администратора.

Что произошло: хронология

Уязвимость обнаружил независимый исследователь под псевдонимом «daroo» и раскрыл её через платформу Wordfence. Патч вышел 31 июля 2026 года в составе Forminator 1.56.2; публичное раскрытие последовало 17 августа 2026 года — спустя достаточный срок для того, чтобы большинство сайтов успели получить обновление. Тем не менее сотни тысяч установок по состоянию на середину августа всё ещё работали на уязвимых версиях.

Forminator Forms — один из наиболее распространённых плагинов для создания форм в экосистеме WordPress: контактные формы, опросы, форма захвата лидов, загрузки файлов. Именно функция загрузки файлов стала вектором атаки.

Технические детали уязвимости

Корень проблемы — в функции handle_file_upload(), которая отвечает за обработку загружаемых файлов. Механизм защиты использует блок-лист опасных расширений с точным сопоставлением ключей. Исследователь обнаружил, что блок-лист обходится через pipe-альтернативные ключи MIME-типов: то есть PHP-файл с нестандартной записью MIME не попадает в список запрещённых и загружается без ограничений.

Атака становится возможной при комбинации двух условий: форма должна содержать одновременно поле File Upload и поле Select. Злоумышленник подделывает значение поля Select, инжектируя в обработчик загрузки собственную конфигурацию upload-поля. В результате плагин доверяет подконтрольным атакующему параметрам и принимает PHP-файл как допустимый.

В стандартной конфигурации WordPress загруженные файлы попадают в защищённую директорию, где прямое выполнение PHP-кода заблокировано. Однако если владелец сайта настроил нестандартное хранилище файлов без соответствующих ограничений, загруженный PHP-файл выполняется при прямом обращении к нему — что даёт атакующему полный удалённый доступ к серверу.

Масштаб угрозы

600 000 активных установок плагина делают CVE-2026-15748 одной из наиболее масштабных угроз для экосистемы WordPress в 2026 году. Согласно оценкам SecurityWeek, около половины установок — примерно 300 000 сайтов — работали на уязвимой версии в момент публичного раскрытия. На момент подготовки этого материала подтверждённой массовой эксплуатации в дикой природе не зафиксировано, однако при CVSS 9.8 и наличии публичного технического описания это может измениться быстро.

Особый риск несут сайты, которые активно принимают пользовательские загрузки: порталы документов, HR-платформы, образовательные ресурсы, лендинги с формой для прикрепления файлов. Именно там вероятнее всего встречается комбинация File Upload + Select, необходимая для эксплуатации.

Для проектов на WordPress, разработкой которых занимается внешняя команда, уязвимость — ещё один аргумент в пользу регулярного аудита информационной безопасности: сторонние плагины с широким распространением образуют значительную поверхность атаки, которую трудно отслеживать вручную.

Как выглядит атака на практике

Сценарий эксплуатации не требует специальных инструментов. Злоумышленник находит публичную форму WordPress с активным плагином Forminator, включающей поля загрузки файлов и выпадающий список. Через HTTP-запрос он передаёт модифицированное поле Select с вредоносной конфигурацией и прикрепляет PHP-файл с подобранным MIME-типом, обходящим блок-лист.

Если сервер обработает запрос на уязвимой версии плагина, файл будет сохранён. При нестандартной конфигурации хранилища прямой запрос к загруженному файлу запускает PHP-код с привилегиями веб-сервера. С этого момента атакующий получает полный контроль: может читать базу данных, извлечь конфигурационные файлы с учётными данными, установить бэкдор или развернуть шифровальщик. Всё это — без единого зарегистрированного входа в систему.

Что делать прямо сейчас

Первый и единственный приоритет — обновить Forminator Forms до версии 1.56.2 или выше. Убедитесь, что обновление применено на всех окружениях: продакшн, стейджинг, разработка. Если используется менеджер пакетов или CI/CD-пайплайн для WordPress, проверьте, что зависимость зафиксирована на безопасной версии.

Дополнительные шаги снижают риск до выхода патча или при невозможности немедленного обновления. Временно отключите функцию загрузки файлов в формах Forminator, если она не критична для бизнес-процесса. Проверьте конфигурацию хранилища: загруженные файлы не должны попадать в директории, где PHP-код может быть выполнен напрямую. Убедитесь, что в директории загрузок лежит файл .htaccess с запретом выполнения PHP.

Если сайт мог быть скомпрометирован до обновления, проведите проверку: просмотрите логи веб-сервера на предмет подозрительных POST-запросов к обработчикам форм Forminator, найдите недавно добавленные PHP-файлы в директории загрузок, проверьте целостность файлов ядра WordPress через официальный чексуммер.

Часто задаваемые вопросы

Затронуты ли все сайты с Forminator? Нет. Уязвимость требует одновременного наличия поля File Upload и поля Select в одной форме. Если ни одна из ваших форм не включает оба поля, прямой вектор атаки закрыт — но обновление всё равно обязательно.

Нужно ли менять пароли и ключи? Если у вас нет признаков компрометации, достаточно обновить плагин. Если есть основания подозревать, что файл был загружен и выполнен — смените все учётные данные: пароли базы данных, API-ключи, SMTP-учётные данные, секреты wp-config.php.

Как проверить версию Forminator? Войдите в административную панель WordPress, откройте «Плагины» → «Установленные плагины», найдите Forminator Forms и проверьте версию в столбце описания. Версия 1.56.2 и выше — безопасна.

Есть ли признаки активной эксплуатации? На момент публикации (21 августа 2026 года) подтверждённых случаев массовой эксплуатации не зафиксировано. Однако публичное техническое описание уязвимости уже доступно, что значительно снижает порог для атакующих.

Что делать, если обновление ломает сайт? Это маловероятно для точечного патча безопасности, но если возникают конфликты — свяжитесь с поддержкой WPMU DEV или временно деактивируйте плагин, пока несовместимость не будет устранена. Работающий сайт с уязвимым плагином опаснее кратковременного простоя формы.

Источники

The Hacker News — «Forminator WordPress Flaw Can Enable Unauthenticated RCE via Malicious PHP Uploads», 17 августа 2026 года.

SecurityWeek — «300,000 WordPress Sites Potentially Exposed to Hacking Due to Form Plugin Flaw», 17 августа 2026 года.

Rapid7 — CVE-2026-15748 vulnerability database entry.

Ваш сайт использует сторонние плагины? Проверим безопасность

Уязвимости в популярных плагинах — один из главных векторов атак на веб-ресурсы. Команда YuSMP проведёт аудит информационной безопасности: сканирование поверхности атаки, проверку конфигурации сервера и зависимостей, рекомендации по устранению.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.