Χιλιάδες WordPress sites επηρεάζονται από μια νέα κρίσιμη ευπάθεια στο Forminator Forms, ένα δημοφιλές plugin με περισσότερες από 600.000 ενεργές εγκαταστάσεις. Το κενό, που καταγράφεται ως CVE-2026-15748, έχει λάβει βαθμολογία 9,8/10 στο CVSS, καθώς μπορεί να επιτρέψει σε μη πιστοποιημένους εισβολείς να ανεβάσουν κακόβουλα αρχεία και, υπό συγκεκριμένες συνθήκες, να εκτελέσουν αυθαίρετο κώδικα στον διακομιστή.

Την ευπάθεια εντόπισε ερευνητής που χρησιμοποιεί το ψευδώνυμο «daroo», ενώ η Wordfence ανέλυσε τον τρόπο με τον οποίο μπορεί να αξιοποιηθεί. Το πρόβλημα εντοπίζεται στον μηχανισμό διαχείρισης μεταφορτώσεων αρχείων και σχετίζεται με ανεπαρκή έλεγχο του τύπου των αρχείων που υποβάλλονται μέσω μιας φόρμας.
Forminator Forms: Πότε υπάρχει πραγματικός κίνδυνος
Η επίθεση δεν μπορεί να πραγματοποιηθεί σε κάθε εγκατάσταση του Forminator Forms. Βασική προϋπόθεση είναι ο ιστότοπος να διαθέτει φόρμα που περιλαμβάνει τόσο πεδίο μεταφόρτωσης αρχείου όσο και πεδίο Select. Εφόσον αυτή η προϋπόθεση πληρείται, ένας μη πιστοποιημένος χρήστης μπορεί να επιχειρήσει να παρακάμψει τους περιορισμούς και να ανεβάσει ένα ειδικά διαμορφωμένο αρχείο.
Δείτε επίσης: Forminator plugin: Κρίσιμη ευπάθεια επηρεάζει χιλιάδες WordPress sites
Το πρόβλημα αφορά τις εκδόσεις έως και την 1.56.1, ενώ η διορθωμένη έκδοση 1.56.2 κυκλοφόρησε στις 31 Ιουλίου 2026. Για τους διαχειριστές WordPress, η ενημέρωση δεν αποτελεί απλώς μια τυπική διαδικασία συντήρησης, αλλά κρίσιμο μέτρο προστασίας, καθώς η απομακρυσμένη εκτέλεση κώδικα μπορεί να αποτελέσει αφετηρία για πλήρη παραβίαση ενός site.

Από ένα upload στην πλήρη κατάληψη
Σύμφωνα με την ανάλυση της Wordfence, η αδυναμία βρίσκεται στη συνάρτηση handle_file_upload(). Η διαδικασία δεν επαληθεύει με επαρκή τρόπο τον τύπο του αρχείου, επιτρέποντας σε έναν επιτιθέμενο να χειραγωγήσει τις σχετικές παραμέτρους.
Η επίθεση αξιοποιεί αδυναμία στη λίστα αποκλεισμού επικίνδυνων επεκτάσεων, σε συνδυασμό με εναλλακτικές τιμές MIME και τη διαμόρφωση του πεδίου μεταφόρτωσης. Με κατάλληλα κατασκευασμένη υποβολή, ο εισβολέας μπορεί να οδηγήσει το σύστημα στην αποδοχή ενός αρχείου PHP.
Το κρίσιμο σημείο είναι ότι ένα τέτοιο αρχείο δεν αποτελεί απλώς ανεπιθύμητο περιεχόμενο. Εάν ο web server επιτρέψει την εκτέλεσή του, ο εισβολέας μπορεί να εκτελέσει εντολές με τα δικαιώματα της εφαρμογής. Από εκεί και πέρα, είναι δυνατό να τροποποιήσει αρχεία, να εγκαταστήσει κακόβουλο κώδικα, να δημιουργήσει λογαριασμούς ή να αποκτήσει πρόσβαση σε δεδομένα.
Δείτε επίσης: Νέο WordPress Pre-Auth XSS ίσως οδηγήσει σε εκτέλεση κώδικα PHP
Πρόσθετος κίνδυνος από τις προσαρμοσμένες ρυθμίσεις
Στις προεπιλεγμένες ρυθμίσεις, το Forminator αποθηκεύει τα ανεβασμένα αρχεία σε κατάλογο που προστατεύεται από .htaccess, περιορίζοντας την εκτέλεση PHP. Η προστασία αυτή, όμως, δεν είναι δεδομένη σε κάθε εγκατάσταση.
Εάν ο διαχειριστής έχει ορίσει Custom File Upload Storage root, ενδέχεται να μην δημιουργηθεί εγκαίρως το συγκεκριμένο αρχείο προστασίας. Σε αυτή την περίπτωση, ένα κακόβουλο PHP αρχείο μπορεί να γίνει άμεσα προσβάσιμο μέσω του web server και να εκτελεστεί με μια απλή κλήση στη διεύθυνσή του.

Τι πρέπει να κάνουν οι διαχειριστές
Η ευπάθεια υπενθυμίζει ότι τα WordPress plugins αποτελούν κρίσιμο τμήμα της επιφάνειας επίθεσης. Οι διαχειριστές θα πρέπει να ενημερώσουν άμεσα το Forminator Forms στην έκδοση 1.56.2 ή νεότερη.
Δείτε επίσης: LiteSpeed Cache plugin: Hackers αποκτούν τον έλεγχο WordPress sites μέσω ευπάθειας
Παράλληλα, χρειάζεται έλεγχος για ύποπτα αρχεία, άγνωστους λογαριασμούς διαχειριστών και ασυνήθιστες αλλαγές στη συμπεριφορά του ιστοτόπου. Η τακτική ενημέρωση των plugins, ο περιορισμός των δικαιωμάτων και η παρακολούθηση των logs μπορούν να μειώσουν σημαντικά τον κίνδυνο. Σε ένα περιβάλλον όπου ένα plugin μπορεί να μετατραπεί από χρήσιμο εργαλείο σε σημείο πλήρους εισόδου για έναν εισβολέα, η άμεση εφαρμογή των διαθέσιμων patches παραμένει η σημαντικότερη γραμμή άμυνας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
