CVE-2026-15748
Forminator Forms <= 1.56.1 - Caricamento Arbitrario di File Non Autenticato tramite Configurazione del Campo di Upload Contraffatta
- Pubblicato
- 18 ago 2026
- Aggiornato
- 18 ago 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 91,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Forminator Forms per WordPress è vulnerabile al Caricamento Arbitrario di File in tutte le versioni fino alla 1.56.1 inclusa, tramite la funzione handle_file_upload. Ciò è dovuto a una validazione insufficiente del tipo di file in handle_file_upload, dove la blocklist delle estensioni pericolose esegue una corrispondenza esatta delle chiavi che viene aggirata dalle chiavi del tipo MIME con alternativa tramite pipe, combinata con un gestore di invio pubblico che si fida della configurazione del campo di caricamento controllata dall'attaccante e iniettata tramite un valore falsificato del campo Select. Questo rende possibile per attaccanti non autenticati caricare file che potrebbero essere eseguibili, rendendo possibile l'esecuzione remota di codice.
Fonti
3- CVE-2026-15748Exploit
Forminator Forms <= 1.56.1 - Caricamento arbitrario di file non autenticato tramite configurazione contraffatta del campo di caricamento
- cve-2026-15748Scanner
Scansiona WordPress Forminator alla ricerca della CVE-2026-15748 (RCE non autenticata). Rileva siti vulnerabili, esplora i moduli, estrae i nonce ed esegue test di upload sicuri.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.