資安業者 Wordfence 於 2026 年 8 月 17 日揭露,WordPress 外掛 Forminator Forms 存在重大任意檔案上傳漏洞。該外掛可用於建立聯絡表單、付款表單、問卷及其他自訂表單,全球啟用安裝量超過 60 萬次。
漏洞編號為 CVE-2026-15748,CVSS 評分達 9.8 分。根據 Wordfence 的說明,所有 Forminator 1.56.1 及以前版本都受到影響;開發商 WPMU DEV 已在 2026 年 7 月 31 日發布修補版本 Forminator 1.56.2。
漏洞可繞過檔案上傳限制
問題源於 Forminator 對上傳檔案類型的驗證不足。當網站表單同時配置 File Upload 與 Select 欄位時,攻擊者可能透過偽造 Select 欄位的設定,繞過原有的檔案上傳限制,將任意檔案寫入網站伺服器。
在特定設定下,風險可能進一步升高。若網站管理員自行指定上傳檔案位置,可能失去 Forminator 預設上傳目錄阻擋 PHP 程式碼執行的防護。攻擊者因此可能上傳含有惡意 PHP 程式碼的檔案,進而執行任意程式碼,甚至取得網站的完全控制權。
漏洞揭露與修補時間線
| 日期 | 事件 |
|---|---|
| 2026 年 7 月 11 日 | Wordfence 接獲研究人員提交的漏洞通報。 |
| 2026 年 7 月 14 日 | Wordfence 完成漏洞驗證,並通知 Forminator 開發商 WPMU DEV。 |
| 2026 年 7 月 31 日 | WPMU DEV 發布修補版本 Forminator 1.56.2。 |
| 2026 年 8 月 17 日 | Wordfence 公開揭露 CVE-2026-15748 的相關資訊。 |
| 2026 年 8 月 19 日 | 相關事件對外報導。 |
管理員應立即檢查版本
目前已知受影響範圍涵蓋 Forminator 1.56.1 及以前版本。使用該外掛的網站管理員應確認目前安裝版本,並更新至 Forminator 1.56.2 或後續已修補版本。
除了更新外掛,也應檢視表單是否同時使用 File Upload 與 Select 欄位,並確認是否曾自行變更檔案上傳位置。若網站曾使用受影響版本,管理員亦應檢查伺服器上的上傳檔案與相關紀錄,以確認是否存在異常檔案或可疑活動。
漏洞影響仍取決於網站設定
漏洞本身影響所有 Forminator 1.56.1 及以前版本,但實際攻擊條件與風險程度仍可能受到表單欄位配置及上傳目錄設定影響。來源資料指出,在特定表單與自訂上傳位置的組合下,攻擊者可能進一步執行惡意 PHP 程式碼;因此,不能僅依賴預設上傳目錄的防護,應優先完成外掛更新並同步檢查網站環境。
Reference Link : ithome.com.tw




