• 2 minuti
  • Pubblicato

Grave vulnerabilità in Forminator Forms: rischio RCE senza autenticazione

Matteo Sala Giornalista e analista tecnologico QWERTYmag

Scritto da Matteo Sala

Grave vulnerabilità in Forminator Forms: rischio RCE senza autenticazione QWERTYmag © www.qwertymag.it
Grave vulnerabilità in Forminator Forms: rischio RCE senza autenticazione © www.qwertymag.it

Una falla critica nel plugin WordPress Forminator Forms consente ad attaccanti non autenticati di caricare file arbitrari, inclusi PHP eseguibili, portando a esecuzione di codice remoto e compromissione completa del sito. Il problema interessa oltre 600.000 siti e richiede aggiornamento urgente.

Una vulnerabilità di sicurezza estremamente grave è stata individuata nel plugin WordPress Forminator Forms, utilizzato da più di 600.000 siti attivi. Il difetto, identificato come CVE-2026-15748 e valutato 9.8 su 10 nella scala CVSS, permette a malintenzionati non autenticati di caricare file di qualsiasi tipo, inclusi script PHP eseguibili, su siti vulnerabili.

Come funziona l'attacco e quali siti sono a rischio

Secondo quanto riportato da Wordfence, la falla risiede nella funzione "handle_file_upload()" del plugin, dove la validazione dei tipi di file caricati dagli utenti è insufficiente. In particolare, il blocco delle estensioni pericolose può essere aggirato tramite una manipolazione dei valori MIME e della configurazione dei campi del modulo. Perché l'attacco abbia successo, il sito deve avere almeno un modulo con un campo di caricamento file e un campo Select.

Versioni coinvolte e aggiornamento disponibile

Tutte le versioni di Forminator Forms fino alla 1.56.1 sono vulnerabili. Il problema è stato risolto nella versione 1.56.2, rilasciata il 31 luglio 2026. Gli amministratori sono invitati ad aggiornare immediatamente il plugin per evitare rischi di compromissione totale del sito.

Implicazioni pratiche e rischi per i siti italiani

In configurazione predefinita, i file caricati vengono salvati in una cartella protetta da un file .htaccess che blocca l'esecuzione di PHP. Tuttavia, se l'amministratore ha impostato una cartella di storage personalizzata, questa protezione potrebbe mancare, consentendo l'esecuzione immediata del codice malevolo semplicemente visitando il file caricato. Questo scenario espone i siti italiani a rischi concreti di attacchi automatizzati e compromissione completa.

Raccomandazioni per la sicurezza

Si consiglia a tutti i gestori di siti WordPress che utilizzano Forminator Forms di verificare la presenza di moduli con upload di file e di aggiornare il plugin alla versione più recente. È inoltre opportuno controllare la configurazione delle cartelle di upload e assicurarsi che siano sempre protette da regole che impediscano l'esecuzione di script PHP.

Articoli correlati