Faille

600 000 sites WordPress menacés par une faille critique dans Forminator Forms

Une faille critique touche Forminator Forms, une extension WordPress utilisée sur plus de 600 000 sites. Référencée CVE-2026-15748, la vulnérabilité obtient un score de 9,8/10 et peut permettre à un attaquant non authentifié d’exécuter du code sur un serveur vulnérable.

Le problème concerne toutes les versions de Forminator jusqu’à la 1.56.1 incluse. Un correctif est disponible depuis le 31 juillet 2026 avec la version 1.56.2.

Un simple formulaire peut ouvrir la porte au serveur

La vulnérabilité se situe dans la fonction chargée de gérer les fichiers envoyés depuis les formulaires. Une validation insuffisante du type de fichier permet, dans certaines configurations, de contourner les restrictions prévues par Forminator.

Un attaquant peut alors tenter d’envoyer un fichier PHP malveillant. Si celui-ci peut ensuite être exécuté par le serveur web, l’attaque débouche sur une exécution de code à distance et potentiellement sur la compromission complète du site.

Tous les sites utilisant Forminator ne sont pas exploitables

L’exploitation nécessite plusieurs conditions. Le formulaire ciblé doit notamment contenir à la fois un champ d’envoi de fichier et un champ de sélection.

Par défaut, Forminator place également les fichiers dans un répertoire protégé par un fichier .htaccess empêchant l’exécution de PHP. Le risque devient notamment plus important lorsqu’un emplacement de stockage personnalisé a été configuré et ne bénéficie pas de cette protection.

Une compromission complète de WordPress possible

Une exploitation réussie peut permettre au pirate de prendre le contrôle du site, modifier son contenu, accéder aux informations disponibles depuis le serveur ou installer durablement du code malveillant.

Le danger est d’autant plus important qu’aucun compte WordPress n’est nécessaire pour lancer l’attaque : le point d’entrée est un formulaire publiquement accessible répondant aux conditions nécessaires à l’exploitation.

La mise à jour 1.56.2 est indispensable

Les administrateurs utilisant Forminator doivent vérifier immédiatement leur version et installer au minimum Forminator 1.56.2. Les installations encore en version 1.56.1 ou antérieure sont concernées par la vulnérabilité.

Au-delà de la mise à jour, les sites concernés peuvent également contrôler leurs répertoires d’upload et rechercher d’éventuels fichiers PHP ou fichiers inhabituels récemment déposés, en particulier lorsque Forminator utilise un emplacement de stockage personnalisé.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires