Faille critique WordPress : 600 000 sites exposés via Forminator Forms
Une faille critique vient d'être divulguée dans Forminator Forms, l'une des extensions de formulaires les plus populaires de WordPress. Score CVSS de 9.8 sur 10. Un attaquant peut uploader un fichier PHP sur votre serveur sans aucune authentification et prendre le contrôle total de votre site. Si vous utilisez cette extension, mettez à jour maintenant. Pas demain. Maintenant.
Ce qu'il faut savoir en 30 secondes
Résumé de la menace
- Extension : Forminator Forms (formulaires de contact, paiement, formulaires personnalisés).
- Versions touchées : toutes les versions jusqu'à 1.56.1 incluse.
- Version corrigée : 1.56.2 (disponible depuis le 17 août 2026).
- Impact : un attaquant non authentifié peut uploader un fichier PHP exécutable sur votre serveur. Cela permet une prise de contrôle totale du site (RCE).
- Condition : le site doit avoir un formulaire contenant un champ Upload de fichier ET un champ Select (liste déroulante).
- Référence : CVE-2026-15748, divulguée par Wordfence.
Comment fonctionne cette faille
La faille se situe dans la fonction handle_file_upload du plugin. Forminator utilise une liste noire d'extensions de fichiers dangereuses pour empêcher l'upload de fichiers exécutables comme les .php. Le problème, c'est que cette liste noire utilise une correspondance exacte (exact-key matching) qui peut être contournée en utilisant des variantes de types MIME.
L'attaque fonctionne en deux temps. D'abord, l'attaquant exploite le fait que le gestionnaire de soumission de formulaires fait confiance aux valeurs des champs Select sans les vérifier. Il injecte via un champ Select falsifié une configuration d'upload modifiée qui déclare ses propres types de fichiers autorisés. Ensuite, il uploade un fichier PHP qui passe à travers la liste noire contournée.
Une fois le fichier PHP sur le serveur, l'attaquant peut l'appeler directement via son URL et exécuter n'importe quel code : créer un compte administrateur, installer une backdoor, modifier le contenu du site, voler la base de données, envoyer du spam, ou même pivoter vers d'autres sites hébergés sur le même serveur.
Notre constat terrain
Ce type de faille (CWE-434, upload de fichier non restreint), c'est exactement ce qu'on cherche quand on réalise un test d'intrusion sur un site WordPress. Et on en trouve régulièrement. Le problème n'est jamais une extension en particulier, c'est le fait que personne ne met à jour.
Votre site est-il vulnérable ?
Votre site est concerné si les trois conditions suivantes sont réunies :
- Vous utilisez Forminator Forms (pas Formidable Forms, pas Contact Form 7, pas Gravity Forms, spécifiquement Forminator).
- La version installée est 1.56.1 ou antérieure. Pour vérifier : tableau de bord WordPress > Extensions > Extensions installées > cherchez « Forminator ».
- Vous avez au moins un formulaire qui combine un champ Upload de fichier ET un champ Select (liste déroulante). Si vos formulaires n'ont pas de champ d'upload, la faille n'est pas exploitable.
Même si vos formulaires n'ont pas de champ upload
Mettez quand même à jour. La version 1.56.1 et antérieures contiennent cette faille dans le code du plugin, même si elle n'est pas directement exploitable sur votre configuration actuelle. Quelqu'un pourrait ajouter un champ upload demain, ou une autre variante d'exploitation pourrait émerger.
Comment corriger immédiatement
Étape 1 : mettre à jour Forminator Forms
Connectez-vous à votre tableau de bord WordPress. Allez dans Extensions > Extensions installées. Trouvez Forminator. Si la version est inférieure à 1.56.2, cliquez sur « Mettre à jour maintenant ». Si les mises à jour automatiques sont activées, vérifiez quand même que la mise à jour a bien été appliquée.
Étape 2 : vérifier les autres extensions
Dans la même série de divulgations, Wordfence a aussi révélé une faille critique dans User Profile Builder (CVE-2026-15826, CVSS 9.8) qui permet un contournement d'authentification et une prise de contrôle du compte admin. Si vous utilisez ce plugin, mettez à jour vers la version 3.16.5 ou supérieure.
Étape 3 : auditer vos répertoires d'upload
Si votre site était vulnérable, vérifiez qu'aucun fichier suspect n'a été déposé dans vos répertoires d'upload. Connectez-vous en FTP ou SSH et cherchez des fichiers PHP dans wp-content/uploads/ :
Si ces commandes retournent des résultats, votre site a probablement été compromis. Ne supprimez pas simplement les fichiers, car l'attaquant a pu installer d'autres backdoors ailleurs. Un nettoyage professionnel est nécessaire.
Étape 4 : protéger le répertoire uploads
Ajoutez un fichier .htaccess dans wp-content/uploads/ pour bloquer l'exécution de scripts PHP :
Cette mesure empêche l'exécution de fichiers PHP même s'ils sont uploadés. C'est une protection de base qui devrait être en place sur tout site WordPress.
Comment savoir si votre site a été compromis
Voici les signaux d'alerte qui doivent vous mettre la puce à l'oreille :
- Fichiers PHP dans wp-content/uploads/ : c'est le signe le plus direct. Il ne devrait jamais y avoir de fichiers PHP dans ce répertoire.
- Comptes administrateurs inconnus : vérifiez dans Utilisateurs > Tous les utilisateurs. Un attaquant crée souvent un compte admin pour maintenir son accès.
- Redirections suspectes : vos visiteurs sont redirigés vers des sites de spam ou de phishing ? Votre site est compromis.
- Performances dégradées : un mineur de cryptomonnaie ou un script de spam peut tourner en arrière-plan.
- Alerte Google Search Console : Google peut signaler que votre site distribue du contenu malveillant.
- Fichiers modifiés récemment : des fichiers core de WordPress (wp-config.php, functions.php) modifiés à des dates inhabituelles.
Si vous détectez un ou plusieurs de ces signes, ne tentez pas de réparer seul. Un pirate expérimenté laisse plusieurs portes d'entrée. Supprimer la plus visible ne fait que vous donner un faux sentiment de sécurité. Contactez un spécialiste.
Les 3 réflexes WordPress que 80 % des sites n'appliquent pas
Ce genre de faille arrive toutes les semaines sur WordPress. Le vrai problème n'est pas Forminator en particulier, c'est que la majorité des sites WordPress ne sont jamais mis à jour. Voici les trois réflexes de base qui auraient évité cette situation.
1. Activez les mises à jour automatiques des extensions
Depuis WordPress 5.5, vous pouvez activer les mises à jour automatiques pour chaque extension. Allez dans Extensions > Extensions installées, et cliquez « Activer les mises à jour automatiques » pour chaque plugin. Oui, il y a un risque de casse. Mais le risque de ne pas mettre à jour est infiniment plus grand.
2. Supprimez les extensions que vous n'utilisez plus
Un plugin désactivé mais toujours installé reste exploitable. Si vous ne l'utilisez pas, supprimez-le. Moins d'extensions = moins de surface d'attaque. Sur les sites qu'on audite, on trouve en moyenne 8 extensions installées « au cas où » qui ne servent à rien et qui ne sont jamais mises à jour.
3. Installez un WAF (Web Application Firewall)
Un pare-feu applicatif comme Wordfence ou Sucuri peut bloquer les tentatives d'exploitation de failles connues avant même que vous n'ayez mis à jour. Wordfence avait publié une règle de protection pour CVE-2026-15748 avant la sortie du correctif. Si vous avez un site WordPress en production, un WAF n'est pas optionnel.
Si vous avez un site vitrine ou un site e-commerce sur WordPress, la maintenance technique n'est pas un luxe. C'est ce qui fait la différence entre un site en ligne et un site piraté.
Votre site WordPress est-il à jour et sécurisé ?
Audit de vulnérabilité, mise à jour sécurisée, nettoyage en cas de compromission. Votre contact technique à Amiens.
Faire vérifier mon site Cleeck · contact@cleeck.fr · 03 74 47 55 75FAQ : faille Forminator Forms (CVE-2026-15748)
Mon site WordPress est-il vulnérable ?
Votre site est vulnérable si vous utilisez Forminator Forms en version 1.56.1 ou antérieure ET que vous avez un formulaire contenant un champ Upload et un champ Select. Vérifiez dans Extensions > Extensions installées dans votre tableau de bord WordPress.
Comment corriger la faille ?
Mettez à jour Forminator Forms vers la version 1.56.2 ou supérieure immédiatement. Après la mise à jour, vérifiez vos répertoires d'upload pour détecter d'éventuels fichiers PHP suspects. Si vous en trouvez, votre site a peut-être déjà été compromis.
Que peut faire un pirate avec cette faille ?
Il peut uploader un fichier PHP exécutable sur votre serveur sans aucune authentification. Ça lui donne un contrôle total : modification du contenu, vol de données, installation de backdoors, redirection des visiteurs, envoi de spam, et potentiellement un accès au serveur entier.
Forminator est-il le seul plugin à risque ?
Non. En parallèle, Wordfence a divulgué une faille dans User Profile Builder (CVE-2026-15826, CVSS 9.8) permettant une prise de contrôle admin. Des failles critiques sont découvertes chaque semaine sur WordPress. Le vrai problème, c'est l'absence de processus de mise à jour.
Combien de sites WordPress sont piratés chaque année ?
Environ 13 000 par jour dans le monde, soit près de 5 millions par an. La majorité à cause d'extensions non mises à jour et de mots de passe faibles. La maintenance régulière est la première ligne de défense.