导语:WordPress热门表单插件Forminator被披露存在严重任意文件上传漏洞CVE-2026-15748,CVSS评分高达9.8(满分10)。攻击者可利用该漏洞上传恶意PHP文件并在服务器上执行任意代码,完全接管网站。该漏洞影响所有1.56.1及以前版本,已于7月31日发布修复版本。
一、漏洞概述
Forminator是WordPress平台上流行的表单构建插件,安装量超过60万。本次披露的CVE-2026-15748为任意文件上传漏洞,存在于插件的handle_file_upload()函数中。
漏洞发现者使用化名”daroo”向Wordfence报告了该问题。
影响版本:Forminator所有1.56.1及以前版本
修复版本:1.56.2(2026年7月31日发布)

二、技术分析
漏洞根因
漏洞根源在于handle_file_upload()函数中文件类型验证不足。Wordfence安全团队分析指出:
- 恶意扩展名黑名单采用精确匹配,导致可以通过MIME类型键名的管道替代方式(pipe-alternative MIME type keys)绕过
- 公开提交处理器信任通过伪造Select字段值注入的攻击者控制的上传字段配置
攻击者只需在目标网站拥有一个同时包含文件上传字段(File Upload)和选择字段(Select)的表单,即可触发漏洞。
攻击链
- 攻击者构造包含恶意PHP文件的表单提交
- 通过绕过MIME类型验证上传.php文件
- 请求上传的文件,服务器执行恶意代码
- 获得服务器完全控制权
默认配置的例外
需要特别说明:在默认配置下,文件上传目录受.htaccess保护,禁止PHP执行。但如果网站管理员配置了自定义文件上传存储路径,该保护机制可能失效——因为.htaccess文件仅在首次需要时通过前端请求创建,而此时WordPress负责写入保护文件的Helper未被加载。
三、公开PoC验证实验室
安全研究员@dinosn与@mcipekci合作发布了开源的Docker验证实验室,托管于GitHub(github.com/dinosn/forminator-poc-lab),可离线复现以下5条攻击路径:
| 测试路径 | 条件 | 证明方式 |
|---|---|---|
| afu | 未认证;含Upload+Select字段的表单 | 写入.php标记文件 |
| poll-ip | 未认证;默认IP投票限制 | 重复IP值被拒绝(投票完整性) |
| role-bypass | 已认证; delegated形式管理器 | 绕过角色限制创建管理员 |
| oi-rce | 未认证;启用放弃表单写入 | 反序列化RCE |
| xmlrpc-oi | 已认证Forminator管理器;启用XML-RPC | 反序列化可达性证明 |
四、修复建议
立即行动:
- 升级Forminator至1.56.2或更高版本
- 检查是否使用了自定义文件上传存储路径,如使用需额外加固
- 审查现有表单,排查同时包含文件上传和选择字段的组合
- 限制
wp-content/uploads目录的PHP执行权限
检测规则(Suricata):
alert http any any -> $HOME_NET any (msg:"Forminator arbitrary file upload CVE-2026-15748"; flow:established,to_server; http.method; content:"POST"; http.uri; content:"/wp-json/forminator/v1/calculate-form"; classtype:web-application-attack; sid:9004001; rev:1;)
五、总结
CVE-2026-15748是WordPress插件近年来最严重的安全漏洞之一,CVSS 9.8的评分和60万的安装量使其成为攻击者的首选目标。已有公开PoC降低了利用门槛。建议所有使用Forminator的网站管理员立即升级,切勿等到攻击发生后才采取措施。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容