CVE-2026-15748(CVSS9.8):Forminator插件漏洞可导致预授权远程代码执行

admin 2026-08-23 05:10:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WordPress插件ForminatorForms曝出CVSS9.8分预授权远程代码执行漏洞CVE-2026-15748,影响超60万站点。攻击者利用下拉选择字段原样返回嵌套值的特性伪造上传记录,结合黑名单缺陷用ph(p)写法绕过扩展名检测,上传恶意PHP文件实现完全接管。目前无野外利用。建议立即升级至1.56.2版本,排查异常PHP文件并确保自定义上传目录具备.htaccess防护。 综合评分: 88 文章分类: 漏洞分析,漏洞预警,WEB安全,应急响应


cover_image

CVE-2026-15748(CVSS 9.8):Forminator 插件漏洞可导致预授权远程代码执行

sec随谈 sec随谈

sec随谈

2026年8月18日 13:09 北京

在小说阅读器读本章

去阅读

摘要

Forminator Forms 中的一个严重漏洞使超过 60 万个 WordPress 网站面临风险。该漏洞编号为 CVE-2026-15748,CVSS 评分为 9.8。这一缺陷允许未经身份验证的攻击者上传可执行的 PHP 文件,从而为预授权远程代码执行和站点完全接管打开了大门。用户应立即升级至 1.56.2 版本。

为何重要

Forminator 是一款广受欢迎的 WordPress 拖拽式表单构建插件。根据 Wordfence 的估算,Forminator Forms 插件在超过 60 万个活跃网站上运行。这一 CVE-2026-15748 漏洞无需登录、无需账户,也不需要任何用户交互。

一次成功的上传就能在服务器上植入网页后门(webshell)。此后,攻击者便能夺取整个网站的控制权。由于该漏洞不需要身份验证,自动化扫描工具可以大规模搜寻存在漏洞的网站。

攻击原理

该漏洞并非单一缺陷,而是串联了插件上传流程中的多个薄弱环节。这一攻击仅在同时包含”文件上传”字段和”下拉选择”字段的表单中才能生效。

伪造上传记录

Forminator 的请求净化程序会原样返回”下拉选择”字段的完整嵌套值,未做任何改动。攻击者利用这一行为,通过”下拉选择”字段偷偷夹带一条伪造的记录。该记录谎称自己是一个”文件上传”字段,并附带了自己的配置信息。

黑名单绕过

一旦表单中存在真实的”文件上传”字段,插件也会同时处理那条伪造的记录,攻击者由此便能控制允许上传的文件类型。按理说,黑名单机制应当过滤掉 php 扩展名,但该机制采用的是精确键值匹配方式。

据 Wordfence 披露,ph(p) 这种写法能够绕过该项检查——WordPress 仍会将 ph(p) 识别为匹配 .php 后缀,结果导致恶意 PHP 文件顺利通过验证。(本报道仅描述攻击机制,不包含任何可用的具体利用步骤。)

受影响版本

该漏洞影响 1.56.1 及之前的所有 Forminator Forms 版本,问题出在 handle_file_upload 函数中。

默认情况下,上传文件会存放在受 .htaccess 文件保护的目录中,该文件会阻止 PHP 代码执行。然而,如果使用自定义的上传存储根目录,则可能缺失这层保护。在这种配置下,请求访问已上传的文件就会直接运行攻击者的代码。

漏洞利用状况

研究人员”daroo”通过 Wordfence 漏洞赏金计划报告了该漏洞,并获得了 2,048 美元的奖金。截至目前,尚未确认存在野外利用活动,也没有公开发布任何概念验证(PoC)利用代码。

补丁与缓解措施

请尽快将 Forminator Forms 更新至 1.56.2 版本。更新完成后,应检查所有同时包含文件上传字段和下拉选择字段的表单,并对上传目录进行审查,排查是否存在意外出现的 PHP 文件。同时确认自定义上传根目录是否配备了 .htaccess 保护措施。鉴于该漏洞 9.8 的 CVSS 评分,及时打补丁仍是当前最有效的防御手段。

参考链接:

https://www.wordfence.com/blog/2026/08/600000-wordpress-sites-affected-by-arbitrary-file-upload-vulnerability-in-forminator-forms-wordpress-plugin/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《CVE-2026-15748(CVSS 9.8):Forminator 插件漏洞可导致预授权远程代码执行》

评论:0   参与:  0