Una falla nel plugin WordPress Forminator consente RCE non autenticato

Una falla nel plugin WordPress Forminator consente RCE non autenticato

La falla del plugin Forminator Forms, CVE-2026-15748, consente ad attaccanti non autenticati di caricare file PHP e prendere il controllo dei siti WordPress. Risolta nella versione 1.56.2.

Una vulnerabilità critica nel plugin WordPress Forminator può consentire ad attaccanti non autenticati di caricare file PHP e prendere il controllo completo dei siti web interessati, secondo un rapporto pubblicato dalla società di sicurezza WordPress Wordfence. La falla è tracciata come CVE-2026-15748 e ha un punteggio CVSS di 9,8 su 10,0, un rating riservato ai problemi più gravi. Forminator Forms, il plugin in questione, è utilizzato su più di 600.000 installazioni WordPress attive. Wordfence afferma che la vulnerabilità è stata scoperta e segnalata da un ricercatore di sicurezza che opera con l'alias online "daroo".

Secondo il rapporto di Wordfence, attaccanti non autenticati, ovvero chiunque possa raggiungere le pagine pubbliche di un sito web senza effettuare l'accesso da nessuna parte, possono caricare file arbitrari, inclusi file PHP eseguibili. PHP è il linguaggio di programmazione con cui sono scritti WordPress e la maggior parte dei suoi plugin, quindi un file PHP che viene eseguito sul server consegna all'attaccante la capacità di eseguire il proprio codice lì. Wordfence descrive il risultato come esecuzione di codice in remoto e compromissione completa del sito.

C'è una condizione importante legata all'esposizione. Wordfence afferma che lo sfruttamento riuscito richiede che il sito abbia un modulo contenente sia un campo di caricamento file sia un campo di selezione, i due tipi di campo che un visitatore riconoscerebbe come una casella per allegare un file e un menu a tendina per scegliere un'opzione. I siti i cui moduli non combinano questi due tipi di campo non sono esposti in questo modo.

La falla è un caso di caricamento arbitrario di file situato nella funzione handle_file_upload() del plugin, e secondo Wordfence deriva da una convalida insufficiente dei tipi di file accettati dall'input fornito dall'utente. Nello specifico, la lista di blocco delle estensioni di file pericolose esegue una corrispondenza esatta delle chiavi, che secondo il rapporto viene aggirata tramite chiavi di tipo MIME alternative con pipe. I tipi MIME sono etichette standard, come text/plain o image/jpeg, che descrivono che tipo di dati contiene un file, e sono ciò che un browser invia insieme a un caricamento. La seconda metà del problema è un gestore di invio pubblico che si fida della configurazione del campo di caricamento controllata dall'attaccante e iniettata tramite un valore di campo Select contraffatto. Messe insieme, queste due debolezze consentono a un attaccante di inviare un modulo e far memorizzare sul sito un file di sua scelta.

Wordfence indica anche un dettaglio che decide quanto gravemente sia interessato un dato sito. Nella configurazione predefinita, i file caricati finiscono in una directory protetta da un file .htaccess, un piccolo file di configurazione che il server web legge e che blocca l'esecuzione dei file PHP in quella cartella. Ma se un amministratore del sito ha impostato una radice di archiviazione personalizzata per il caricamento dei file, quella salvaguardia potrebbe non esistere, perché il file viene creato solo quando serve per la prima volta, durante una richiesta frontend in cui l'helper di WordPress responsabile della scrittura del file .htaccess non è caricato. In quella situazione, è sufficiente richiedere il file caricato via web per far eseguire al server il codice PHP dell'attaccante.

Tutte le versioni di Forminator Forms fino alla 1.56.1 inclusa sono interessate. Wordfence afferma che il problema è stato risolto nella versione 1.56.2, rilasciata il 31 luglio 2026.

La divulgazione di Forminator è arrivata giorni dopo che Wordfence ha evidenziato un secondo bug critico, questo in User Profile Builder, un plugin WordPress con più di 40.000 installazioni attive. Tracciato come CVE-2026-15826 e anch'esso valutato 9,8 sulla scala CVSS, è un bypass dell'autenticazione, una classe di falla che consente a qualcuno di accedere a un account senza conoscerne la password. Wordfence afferma che un attaccante non autenticato potrebbe accedere come utente con ID 1, che sulla maggior parte dei siti WordPress è l'account amministratore, e da lì prendere il controllo del sito. Il problema è stato corretto il 16 luglio 2026 con il rilascio della versione 3.16.5. Tutte le versioni precedenti sono interessate, ma secondo Wordfence è sfruttabile solo sui siti in cui l'impostazione "Automatically Log In" del plugin è attiva.

Il meccanismo alla base della falla di User Profile Builder è un piccolo dettaglio di programmazione con una grande conseguenza. Wordfence spiega che la funzione wppb_log_in_user() del plugin chiama absint() sul valore restituito da wp_insert_user() prima di eseguire un controllo is_wp_error(). Quando una registrazione viene inviata con un nome utente lungo tra 61 e 70 caratteri, il core di WordPress la rifiuta e restituisce un oggetto WP_Error, ma absint() converte quell'oggetto nell'intero 1 prima che il controllo dell'errore possa interrompere l'esecuzione. Il plugin quindi associa e restituisce un token di autologin temporaneo, noto come nonce, legato all'ID utente 1. Questo è ciò che consente a un visitatore non autenticato di ritrovarsi connesso come amministratore del sito, che Wordfence descrive come una completa presa di controllo amministrativa.

Presi insieme, i due casi mostrano un modello familiare più che raro. Entrambi i plugin interessati sono ampiamente installati, a entrambe le falle è stata assegnata la fascia di gravità massima di 9,8, nessuna delle due richiede che l'attaccante possieda un account sul sito, e in entrambi i casi la correzione è già disponibile dal fornitore del plugin. Nessuno dei due problemi, secondo i rapporti, coinvolge un errore in WordPress stesso; le falle risiedono nel codice del plugin, motivo per cui il rimedio è un aggiornamento del plugin anziché un cambio di piattaforma.

Per i proprietari di siti che utilizzano uno dei due plugin, il consiglio di Wordfence è di applicare gli aggiornamenti il prima possibile e di assicurarsi che le installazioni siano aggiornate. Vale la pena verificare invece di dare per scontato: la pagina Plugin nella dashboard di WordPress mostra il numero di versione installato per ogni plugin e segnala qualsiasi aggiornamento in attesa, e su molti siti gli aggiornamenti automatici dei plugin sono disattivati per scelta o per impostazione predefinita. I siti che usano Forminator dovrebbero controllare i loro moduli e confermare se qualcuno di essi combina una casella di caricamento file con una casella di selezione a tendina, e dovrebbero anche verificare se i caricamenti sono memorizzati in una cartella personalizzata, poiché quella configurazione è esattamente quella in cui manca la protezione .htaccess descritta da Wordfence. Dove una posizione di archiviazione personalizzata è stata impostata da uno sviluppatore o da un'agenzia, quella è la persona a cui chiedere.

Chi preferisce non seguire personalmente i rilasci dei plugin può dare un'occhiata ad AEU Hosting, il nostro servizio di hosting WordPress gestito, che si occupa della gestione e della manutenzione del lato hosting di un sito WordPress, con i dettagli di ciò che è incluso esposti nella sua pagina di servizio su albhosting.eu.

Un ultimo punto vale la pena di essere affermato chiaramente. Né CVE-2026-15748CVE-2026-15826 sono stati descritti dalla fonte come sfruttati in natura; ciò che è stato riportato è la falla tecnica, i prerequisiti per l'abuso e la disponibilità delle correzioni. Le divulgazioni di Wordfence sono la fonte principale per tutto quanto sopra, e i fornitori dei plugin sono coloro che hanno distribuito le versioni corrette.

Come Proteggerti

  1. Accedi alla dashboard di WordPress, apri la pagina Plugin e aggiorna Forminator Forms alla versione 1.56.2 o successiva se lo hai installato.
  2. Controlla se usi anche User Profile Builder e, in tal caso, aggiornalo alla versione 3.16.5 o successiva e verifica se l'impostazione di accesso automatico è attivata.
  3. Attiva gli aggiornamenti automatici per i tuoi plugin WordPress in modo che correzioni come queste arrivino senza che tu debba cercarle.
  4. Esamina i moduli del tuo sito e trova quelli che hanno sia una casella di caricamento file sia un menu a tendina, perché sono quelli di cui la falla di Forminator ha bisogno, e considera l'aggiornamento urgente.
  5. Se i tuoi moduli salvano i caricamenti in una cartella personalizzata invece di quella predefinita, chiedi a chi ha costruito il sito di confermare che i file di programma non possano essere eseguiti da quella cartella.
  6. Se non te la senti di fare queste modifiche da solo, chiedi al tuo provider di hosting o alla persona che si occupa del tuo sito di applicare gli aggiornamenti per te.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • PHP Il linguaggio di programmazione con cui sono scritti WordPress e la maggior parte dei suoi plugin, e il tipo di file che un attaccante cerca di introdurre di nascosto in un sito affinché il server lo esegua.
  • remote code execution Quando un attaccante riesce a far eseguire al server di un sito web comandi o file di sua scelta, il che di solito significa che può fare qualsiasi cosa possa fare il sito.
  • CVE-2026-15748 Il numero di riferimento ufficiale assegnato a questa particolare falla di sicurezza di Forminator Forms, in modo che fornitori, strumenti e resoconti giornalistici descrivano tutti la stessa cosa.
  • CVSS Una scala standard da 0 a 10 usata per indicare quanto è grave una falla di sicurezza, dove 9,8 è vicino al massimo.
  • unauthenticated Descrive un attaccante che non ha bisogno di alcun account o password sul sito, quindi chiunque possa aprire le pagine pubbliche del sito web può tentarlo.
  • MIME type Un'etichetta standard, come image/jpeg, che indica a un sito web che tipo di file viene caricato.
  • .htaccess Un piccolo file di impostazioni letto dal server web che i proprietari del sito usano per attivare o disattivare funzionalità per una cartella, incluso il blocco dell'esecuzione dei file di programma.
  • authentication bypass Una falla che consente a qualcuno di entrare in un account senza conoscerne la password, saltando di fatto il passaggio di accesso.
  • nonce Un token monouso che WordPress crea per dimostrare che una richiesta è autentica; in questo caso è stato emesso per l'account utente sbagliato.

Servizi AEU correlati

  • AEU Panel Pannello di controllo per l'hosting gestito