🔥 Уязвимость RCE в Forminator Forms оставила 300 000 сайтов без исправления Половина из 600 000 установок Forminator Forms всё ещё работает на версии до 1.56.1 включительно. CVE-2026-15748 с CVSS 9.8 позволяет без аутентификации загрузить PHP-файл и выполнить код. По данным xakep_ru, исправление 1.56.2 вышло 31 июля 2026 года. Уязвимость интересна деталями. Функция handle_file_upload() сверяет расширения по чёрному списку. Атакующий обходит проверку через ключи MIME-типов, где альтернативные значения разделены символом «|». Публичный обработчик формы доверяет настройкам поля загрузки, которые атакующий подменяет через поле Select. Дальше достаточно отправить форму. Для эксплуатации на сайте нужна форма, где поля File Upload и Select стоят рядом. По умолчанию файлы попадают в каталог с .htaccess, запрещающим PHP. Если включён Custom File Upload Storage, .htaccess может не создаться при первом запросе к сайту. Тогда прямой запрос к загруженному PHP-файлу даёт RCE. Уведомлений об исправлении здесь недостаточно. Я бы проверил не только версию плагина, но и список форм с загрузкой файлов и каталоги без .htaccess — именно там эта уязвимость превращается из загрузки файла в полный контроль над сайтом. #WordPress #Forminator #RCE #FileUpload