ForminatorWordPress漏洞可通过恶意PHP上传实现未经身份验证的远程代码执行

admin 2026-09-10 05:12:16 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: ForminatorForms插件存在CVE-2026-15748严重漏洞,CVSS评分9.8,未经身份验证的攻击者可通过恶意PHP文件上传实现远程代码执行,影响1.56.1及之前版本,已在1.56.2修复。另一插件UserProfileBuilder存在CVE-2026-15826身份验证绕过漏洞,可接管管理员账户,建议立即更新。 综合评分: 85 文章分类: 漏洞分析,web安全,应急响应,漏洞预警


Forminator WordPress漏洞可通过恶意PHP上传实现未经身份验证的远程代码执行

Rhinoer Rhinoer

犀牛安全

2026年9月5日 00:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

WordPress 插件 Forminator Forms 存在一个严重的安全漏洞,该漏洞已被披露。Forminator Forms 拥有超过 60 万个活跃安装量,攻击者可以利用该漏洞在易受攻击的网站上执行任意代码。

该漏洞编号为CVE-2026-15748,在 CVSS 评分系统中得分为 9.8 分(满分 10 分)。它是由一位网名为“daroo”的安全研究人员发现并报告的。

Wordfence在今天发布的一份报告中表示: “这一漏洞使得未经身份验证的攻击者能够将任意文件(包括可执行的 PHP 文件)上传到易受攻击的网站,这可能导致远程代码执行和网站完全被攻破。”

也就是说,成功利用此漏洞的关键前提是网站必须包含一个同时包含文件上传字段和选择字段的表单。该漏洞影响插件 1.56.1 及之前的所有版本。该漏洞已在 2026 年 7 月 31 日发布的 1.56.2 版本中得到修复。

据 WordPress 安全公司称,该漏洞是任意文件上传的案例,存在于“handle_file_upload()”函数中,原因是用户提供的输入缺乏足够的文件类型验证。

因此,未经身份验证的攻击者可以利用此漏洞,通过提交表单并实现远程代码执行,将任何文件(包括精心构造的 PHP 文件)上传到存在漏洞的网站。掌握此能力后,攻击者即可控制该网站。

Wordfence 表示:“这是由于 handle_file_upload 中的文件类型验证不足造成的,其中危险扩展名阻止列表执行精确键匹配,但管道替代 MIME 类型键绕过了此匹配,再加上公共提交处理程序信任攻击者通过伪造的 Select 字段值注入的上传字段配置。”

这里需要注意的另一点是,在默认配置下,文件会被上传到受 .htaccess 文件保护的目录,该文件会阻止 PHP 执行。但是,如果网站管理员配置了自定义文件上传存储根目录,则可能没有同样的保护措施,因为该文件“仅在首次需要时创建,即在前端请求期间,此时负责写入 .htaccess 文件的 WordPress 辅助函数尚未加载”。

因此,请求上传的文件就足以导致 Web 服务器执行攻击者控制的 PHP 代码。

用户个人资料构建器插件中的身份验证绕过漏洞

就在几天前,Wordfence 还披露了 User Profile Builder 中的另一个严重身份验证绕过漏洞。该漏洞在 WordPress 上拥有超过 40,000 个活跃安装,可能允许未经身份验证的攻击者以 ID 为 1 的用户(通常是网站管理员)的身份登录并接管网站。

该漏洞编号为CVE-2026-15826(CVSS 评分:9.8),已于 2026 年 7 月 16 日发布的 3.16.5 版本中修复。所有先前版本均受此问题影响,但仅在启用了插件的“自动登录”设置的网站上才会被利用。

Wordfence 表示:“这是因为 wppb_log_in_user() 函数在执行 is_wp_error() 检查之前,对 wp_insert_user() 的返回值调用了 absint() 函数——当提交的注册用户名长度为 61-70 个字符时,WordPress 核心会使用 WP_Error 对象拒绝该注册,但 absint() 函数会在错误检查能够中断执行之前将该对象强制转换为整数 1,导致插件绑定并返回一个与用户 ID 1 绑定的瞬态自动登录 nonce 。 ”

“这使得未经身份验证的攻击者能够以网站管理员帐户(用户 ID 1)的身份登录,从而完全接管网站的管理权限。”

建议安装了这两个插件的网站所有者尽快进行更新,并确保他们的安装是最新的。

信息来源:ThehackerNews


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:犀牛安全 Rhinoer Rhinoer《Forminator WordPress漏洞可通过恶意PHP上传实现未经身份验证的远程代码执行》

评论:0   参与:  0