Ranking Jak liczymy Jak testujemy Blog Słownik Kontakt
Testy i aktualności

Krytyczna luka w Forminator Forms: setki tysięcy stron WordPress bez logowania narażonych na przejęcie

Przemysław Szliep · 16.09.2026

Krytyczna luka w Forminator Forms: setki tysięcy stron WordPress bez uwierzytelniania narażonych na przejęcie

Pod koniec sierpnia badacze bezpieczeństwa ujawnili krytyczną podatność w Forminator Forms — jednej z popularniejszych wtyczek do budowania formularzy na WordPressie, zainstalowanej na ponad 600 tysiącach stron. Luka oznaczona jako CVE-2026-15748 otrzymała ocenę 9.8 w skali CVSS, czyli najwyższą kategorię krytyczności. Twórca wtyczki, wpmudev, wydał łatkę w wersji 1.56.2. Mimo to w momencie publicznego ujawnienia problemu ponad 300 tysięcy instalacji wciąż działało na wersjach podatnych.

Co właściwie się dzieje? Błąd pozwala nieuwierzytelnionemu atakującemu wgrać na serwer plik PHP i go uruchomić — czyli przejąć pełną kontrolę nad stroną, bez logowania się do panelu, bez znajomości hasła, bez żadnej interakcji użytkownika. Warunek jest jeden: na stronie musi istnieć formularz łączący pole przesyłania pliku (File Upload) z polem wyboru (Select). Atakujący podstawia w konfiguracji formularza własne, spreparowane rozszerzenie i typ MIME, które omijają wbudowaną listę blokowanych formatów, ale WordPress i tak interpretuje przesłany plik jako wykonywalny skrypt PHP.

To dobry przykład na to, dlaczego pola przesyłania plików w formularzach są jednym z najbardziej wrażliwych elementów każdej instalacji WordPressa. Sam mechanizm formularza wygląda niewinnie z perspektywy administratora, a jednocześnie otwiera bezpośrednią drogę do zapisu plików na serwerze — czyli dokładnie tam, gdzie chce dotrzeć każdy atakujący szukający trwałego dostępu.

Jeśli prowadzisz stronę na WordPressie, warto sprawdzić, czy w ogóle masz zainstalowany Forminator Forms i w jakiej wersji — jeśli to poniżej 1.56.2, aktualizacja jest pilna i nie warto jej odkładać. Istotne jest też, czy któryś z Twoich formularzy rzeczywiście łączy pole przesyłania pliku z polem wyboru; jeśli tak, po aktualizacji dobrze jest przejrzeć katalog uploadów pod kątem podejrzanych plików .php czy plików o nietypowych rozszerzeniach, których tam być nie powinno. To także dobry moment, żeby ogólnie zweryfikować, czy wszystkie wtyczki z polami przesyłania plików (formularze kontaktowe, galerie, systemy rekrutacyjne) są aktualne, bo mechanizm tej podatności — obejście listy blokowanych rozszerzeń przez spreparowany typ MIME — nie jest unikalny dla Forminatora i regularnie powtarza się w innych wtyczkach tego typu.

Warto też pamiętać, że skuteczność takiego ataku bardzo zależy od tego, co robi hosting już po stronie serwera — czy skanuje nowo wgrywane pliki, czy blokuje wykonywanie PHP w katalogu uploadów, czy w ogóle monitoruje anomalie. To akurat element, który realnie sprawdzamy w naszych testach hostingów — różnica między samą łatką na poziomie wtyczki a łatką połączoną z rozsądną konfiguracją serwera to często różnica między incydentem a jego brakiem. W naszym rankingu takie praktyki bezpieczeństwa liczą się tak samo jak surowe czasy odpowiedzi serwera.

Aktualności branżowe Bezpieczeństwo WordPress
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.