פגיעות קריטית בתוסף Forminator Forms ל-WordPress, המותקן ביותר מ-600 אלף אתרים, מאפשרת לתוקף לא מזוהה להעלות קובץ PHP זדוני ולהריץ קוד על השרת. מדובר בפגיעות בציון חומרה מקסימלי כמעט — 9.8 מתוך 10 — שדורשת עדכון מיידי מכל אתר שמשתמש בתוסף.
| מזהה | CVE-2026-15748 |
| מוצר וגרסאות מושפעות | Forminator Forms (וורדפרס), כל הגרסאות עד ועיצוב 1.56.1 כולל |
| חומרה (CVSS) | 9.8 (קריטי) |
| מנוצל בפועל | לא דווח נכון לעכשיו, ולא פורסם קוד ניצול פומבי |
| סטטוס תיקון | תוקן בגרסה 1.56.2 |
מה קרה
הפגיעות נמצאת בפונקציית הטיפול בהעלאת קבצים של התוסף. רשימת הסיומות המסוכנות שהתוסף חוסם מתבססת על התאמה מדויקת של מפתחות סוג הקובץ (MIME type), וניתן לעקוף אותה על ידי שימוש בתחביר חלופי מבוסס פסיק אנכי (pipe) בערך הסוג. כתוצאה מכך תוקף שאינו מחובר בכלל יכול לשלוח טופס עם קובץ PHP שמחופש, ולגרום לתוסף לקבל ולשמור אותו כאילו הוא קובץ תקין. התנאי לניצול הוא שבאתר קיים טופס עם שדה העלאת קובץ יחד עם שדה מסוג בחירה (Select). בדרך כלל קבצים שמועלים נשמרים בתיקייה שמוגנת בקובץ .htaccess שמונע הרצה, אך אם באתר הוגדר נתיב אחסון מותאם אישית להעלאות, ההגנה הזו לא בהכרח קיימת — מה שפותח דלת להרצת קוד בפועל. את הפגיעות דיווח חוקר בכינוי daroo דרך תוכנית הבאונטי של Wordfence.
נקודות לשים לב
- עדכנו את Forminator לגרסה 1.56.2 ומעלה בכל אתר WordPress שבו הוא מותקן, גם אם אין בו כרגע טופס עם שדה העלאת קובץ — הגדרות משתנות עם הזמן.
- אם לא ניתן לעדכן מיד, בדקו האם יש באתר טופס שמשלב שדה העלאת קובץ עם שדה בחירה, ושקלו להשבית אותו זמנית עד לעדכון.
- ודאו שלא הוגדר אצלכם נתיב אחסון מותאם אישית להעלאות של Forminator — זהו התרחיש שבו חסימת ה-.htaccess עלולה לא לחול, וההעלאה עלולה להפוך להרצת קוד בפועל.
- נכון לעכשיו אין דיווח על ניצול בפועל ואין קוד ניצול פומבי, אך כך זה נראה גם רגע לפני שמתפרסם PoC — פגיעויות העלאת קבצים בתוספי וורדפרס נפוצים נוטות להיסרק ולהיות מנוצלות במהירות ברגע שהפרטים הטכניים יוצאים לאור.
מקורות: The Hacker News · Security Online

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.