🗓️ Source : SecurityWeek, publié le 18 août 2026, par Ionut Arghire. L’information provient de la firme de sécurité WordPress Defiant.

🔍 Contexte Une vulnérabilité critique a été identifiée dans le plugin Forminator Forms pour WordPress, l’un des constructeurs de formulaires les plus populaires avec plus de 600 000 installations actives. La moitié de ces installations tournent sur une version vulnérable, exposant potentiellement plus de 300 000 sites web à des attaques.

⚠️ Vulnérabilité

  • CVE : CVE-2026-15748
  • Score CVSS : 9.8 (critique)
  • Type : Upload de fichier arbitraire via la fonction handle_file_upload
  • Authentification requise : Aucune (attaquants non authentifiés)
  • Impact : Exécution de code à distance (RCE), compromission complète du site

🛠️ Mécanisme technique La vulnérabilité résulte d’une combinaison de faiblesses :

  • Validation insuffisante du type de fichier dans handle_file_upload : la blocklist d’extensions dangereuses utilise un matching exact de clé, contournable via des clés MIME de type pipe-alternative
  • Un handler de soumission public fait confiance à la configuration du champ d’upload contrôlée par l’attaquant, injectée via une valeur de champ Select forgée
  • L’attaquant peut forger des enregistrements via le champ Select d’un formulaire et prendre le contrôle de la configuration du champ passée à la fonction d’upload

📁 Condition d’exploitation Dans la configuration par défaut, les fichiers uploadés atterrissent dans un répertoire protégé empêchant l’exécution PHP. Cependant, si un Custom File Upload Storage root a été configuré, cette protection ne s’applique pas, permettant l’exécution du code PHP uploadé lors d’un accès direct au fichier.

🩹 Correctif

  • Versions affectées : Toutes les versions de Forminator Forms jusqu’à 1.56.1 incluse
  • Version corrigée : 1.56.2, publiée le 31 juillet 2026
  • Exploitation in-the-wild : Aucun rapport à ce jour

📰 Type d’article : Alerte de sécurité / divulgation de vulnérabilité. L’article vise à informer les administrateurs de sites WordPress de l’existence de cette faille critique et de la disponibilité d’un correctif.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)

IOC

  • CVEs : CVE-2026-15748NVD · CIRCL

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 19 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • webshell (backdoor)

🟢 Indice de vérification factuelle : 71/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 6989 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.securityweek.com/300000-wordpress-sites-potentially-exposed-to-hacking-due-to-form-plugin-flaw/?utm_campaign=31203373-SecurityWeek%20Daily%20Briefing