jobsphp

ActualitéÉcosystème PHP

Faille critique dans Forminator Forms : 600 000 sites WordPress exposés à une exécution de code

D'après CyberSecurityNews et les analyses de Wordfence, c'est le branle-bas de combat dans l'écosystème WordPress (donc, oui, dans le monde PHP!): une faille critique frappe le plugin Forminator Forms, installé sur plus de 600 000 sites.

Faille critique dans Forminator Forms : 600 000 sites WordPress exposés à une exécution de code

Un attaquant non authentifié peut y téléverser du PHP malveillant et, dans certaines configurations, exécuter du code arbitraire sur le serveur. Score CVSS de 9.8, soit quasiment le plafond — le genre de bug qui fait passer un mauvais week-end à plus d'un sysadmin.

Le filtre qui rit jaune (et le pattern qui passe)

La faille, enregistrée CVE-2026-15748, concerne toutes les versions de Forminator Forms jusqu'à la 1.56.1 incluse. Le patch est disponible depuis le 31 juillet 2026 (version 1.56.2), découvert par le chercheur daroo via le bug bounty de Wordfence — récompense de 2 048 dollars à la clé.

Le mécanisme est presque embarrassant côté éditeur. Le plugin permet d'injecter une configuration d'upload forgée via le champ Select d'un formulaire publié: nom de champ, type, gestion des fichiers, tout passe. Et la blocklist censée bloquer les extensions dangereuses? Elle repose sur un matching exact contre « php ». Sauf qu'en saisissant ph(p) au lieu de php, on passe à travers! WordPress, lui, comprend très bien que ph(p) correspond à un fichier.php et l'exécutera sans sourciller. Ajoutez un MIME type text/x-php, et le payload PHP passe la validation. Les fichiers atterrissent normalement dans un dossier protégé par un.htaccess anti-exécution, mais les sites qui personnalisent l'emplacement de stockage peuvent se retrouver exposés si le fichier atterrit dans un répertoire web-accessible exécutable. Résultat: RCE, déploiement de webshell, vol de credentials, compromission totale. Le grand jeu.

Deux gros plugins, le même type de faille

Et ce n'est pas un cas isolé! Wordfence rapporte dans la foulée qu'Elementor Pro a subi une vulnérabilité très similaire (CVE-2026-32475), elle aussi liée à du téléversement arbitraire de fichiers PHP, et elle aussi corrigée. Quand deux mastodontes du plugin WordPress se prennent le même type de faille coup sur coup, on n'est plus dans la coïncidence: l'upload de fichiers reste manifestement le point faible récurrent de l'écosystème. Et pour nous, devs PHP, ça rappelle une évidence — WordPress, c'est du PHP, et la sécurité de votre stack ne s'arrête pas à votre framework maison.

La to-do du lundi matin

Pour les devs et admins qui maintiennent des sites WordPress (et ils sont nombreux côté jobsphp.fr!), la checklist est sans appel:

  • Pousser Forminator Forms en 1.56.2 ou plus, sans tarder
  • Faire de même pour Elementor Pro
  • Auditer les configurations de formulaires existantes, surtout celles qui touchent à l'upload
  • Inspecter les répertoires d'upload pour repérer d'éventuels fichiers PHP suspects
  • Vérifier que les fichiers téléversés ne sont pas exécutables côté serveur (règle.htaccess, droits, etc.)

Et tant qu'on y est: la prochaine fois qu'on vous vend un plugin avec 600 000 installations comme gage de qualité, rappelez-vous que ça veut surtout dire 600 000 cibles potentielles. La sécurité, ça se code, ça ne s'improvise pas!