Bezpečnost webu

Forminator Forms – neautentizovaný upload libovolného souboru vedoucí k RCE

Závažnost

Kritická 🔴

Dotčený produkt

Forminator Forms – Contact Form, Payment Form & Custom Form Builder ≤ 1.56.1

Datum zveřejnění

17/08/2026

CVE označení

CVE-2026-15748

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Ve Forminator Forms byla zveřejněna kritická zranitelnost v obsluze uploadu souborů. Nedostatečnou validaci nebezpečných přípon lze obejít pomocí podvržené konfigurace uploadovacího pole ve veřejném formuláři. Útočník tak může bez přihlášení nahrát soubor, který může být na serveru spustitelný, což vytváří přímou cestu k Remote Code Execution (RCE) a úplnému převzetí WordPress webu. Wordfence hodnotí chybu CVSS 9,8/10 – Critical.

Zranitelnost nevyžaduje uživatelský účet ani interakci administrátora. Problém se nachází ve funkci handle_file_upload() a postihuje všechny verze až do 1.56.1 včetně. Wordfence potvrzuje, že oprava je dostupná od Forminator 1.56.2.

Doporučení je okamžitě aktualizovat Forminator na verzi 1.56.2 nebo novější. U webů, které měly zranitelnou verzi veřejně dostupnou, doporučuji zároveň zkontrolovat upload adresáře, výskyt neznámých PHP souborů, nedávno upravené soubory a webserver logy na podezřelé požadavky související s odesíláním formulářů.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?