Faille Forminator WordPress : 600 000 sites doivent vérifier leur version immédiatement
Une faille Forminator WordPress critique a été découverte dans l’un des plugins de formulaires les plus populaires de l’écosystème WordPress.
Référencée CVE-2026-15748, cette vulnérabilité touche les versions de Forminator jusqu’à 1.56.1 incluse et obtient un score CVSS de 9,8/10. Dans certaines configurations, un attaquant non authentifié peut contourner les restrictions d’upload de fichiers et déposer un fichier potentiellement exécutable sur le serveur.
Le correctif initial a été publié avec Forminator 1.56.2 le 30 juillet 2026. WordPress.org indique aujourd’hui que Forminator dépasse 600 000 installations actives et que la version courante est déjà 1.57.2.
Autrement dit :
si votre site utilise encore Forminator 1.56.1 ou une version antérieure, la mise à jour doit être considérée comme prioritaire.
Mais il faut aussi éviter un raccourci : 600 000 installations ne signifient pas 600 000 sites immédiatement exploitables.
Voici ce qu’il faut réellement comprendre.
Faille Forminator WordPress : qu’est-ce que CVE-2026-15748 ?
Forminator est un plugin développé par WPMU DEV permettant de créer notamment :
- formulaires de contact ;
- formulaires de paiement ;
- quiz ;
- sondages ;
- formulaires d’inscription ;
- formulaires avec pièces jointes.
C’est justement la fonctionnalité d’envoi de fichiers qui se retrouve au centre de CVE-2026-15748.
La vulnérabilité provient d’une validation insuffisante du type de fichier dans le traitement des uploads.
Dans certaines conditions, un visiteur qui n’est même pas connecté à WordPress peut réussir à faire accepter un fichier que le plugin aurait normalement dû bloquer.
Si ce fichier est ensuite placé dans un emplacement où le serveur web autorise son exécution, l’attaquant peut potentiellement aller jusqu’à une Remote Code Execution, ou RCE.
Pourquoi une faille d’upload est-elle si dangereuse ?
Tous les fichiers téléversés sur un site ne présentent évidemment pas le même risque.
Autoriser un visiteur à envoyer :
- une image ;
- un PDF ;
- un CV ;
est une fonctionnalité courante.
Le problème apparaît lorsqu’un attaquant peut détourner le mécanisme pour envoyer un fichier capable d’être interprété comme du code par le serveur.
Dans le pire scénario :
formulaire public
↓
upload malveillant
↓
fichier déposé sur le serveur
↓
exécution du fichier
↓
prise de contrôle du site
Une vulnérabilité de ce type est donc beaucoup plus sérieuse qu’un simple bug d’affichage.
CVE-2026-15748 peut-elle être exploitée sans compte WordPress ?
Oui.
C’est précisément ce qui rend la vulnérabilité particulièrement préoccupante.
WPScan classe CVE-2026-15748 comme une vulnérabilité :
Unauthenticated Arbitrary File Upload
Cela signifie que l’exploitation ne nécessite pas au préalable :
- un compte utilisateur ;
- un rôle abonné ;
- un compte administrateur.
Un formulaire publiquement accessible peut donc constituer le point d’entrée.
Tous les formulaires Forminator sont-ils vulnérables de la même manière ?
Non.
C’est un point important à expliquer correctement.
L’existence du plugin seul ne signifie pas automatiquement qu’un attaquant peut obtenir immédiatement une RCE.
Les analyses disponibles indiquent notamment que l’exploitation décrite nécessite une configuration de formulaire permettant de manipuler les données liées à l’upload. Certaines analyses mentionnent en particulier la présence d’un champ File Upload et d’un champ Select dans le formulaire ciblé.
La vulnérabilité reste critique, mais l’exposition réelle dépend donc de la configuration.
Le dossier d’upload joue aussi un rôle essentiel
Forminator protège normalement son répertoire d’upload par défaut avec des règles destinées à empêcher l’exécution de fichiers PHP.
Cela réduit le risque d’une exploitation complète.
Mais certains administrateurs utilisent un emplacement de stockage personnalisé.
Dans ce cas, la protection peut être différente.
Si le serveur accepte l’exécution de PHP dans cet emplacement, le risque devient beaucoup plus important.
C’est pourquoi un site utilisant un stockage personnalisé pour les fichiers envoyés par formulaire doit être contrôlé avec une attention particulière.
Quelles versions Forminator sont vulnérables ?
La règle est simple :
Versions affectées
Forminator ≤ 1.56.1
Première version corrigée
Forminator 1.56.2
WPScan confirme que la vulnérabilité critique d’upload arbitraire est corrigée en 1.56.2.
WordPress.org confirme également dans son changelog :
1.56.2 — Fix: Arbitrary file upload vulnerability.
Faut-il simplement installer Forminator 1.56.2 ?
Aujourd’hui, je conseille plutôt :
mettez Forminator à jour vers la dernière version stable disponible.
Pourquoi ?
Parce que Forminator a reçu plusieurs autres correctifs de sécurité depuis 1.56.2.
Le changelog actuel montre notamment des corrections concernant :
- XSS ;
- PHP Object Injection ;
- élévation de privilèges ;
- Multisite ;
- améliorations de sécurité diverses.
La version disponible actuellement est 1.57.2.
Donc :
1.56.2 = minimum ayant corrigé CVE-2026-15748
mais :
dernière version stable = choix recommandé aujourd’hui
Comment vérifier votre version Forminator ?
Dans WordPress :
Tableau de bord → Extensions → Extensions installées
Recherchez :
Forminator Forms
Puis vérifiez le numéro de version.
Si vous voyez :
- 1.56.1 ;
- 1.56.0 ;
- ou une version plus ancienne ;
mettez à jour immédiatement.
Que faire avant la mise à jour ?
Pour un site professionnel, gardez une méthode propre.
1. Sauvegarder les fichiers
Conservez une copie récente du site.
2. Sauvegarder la base de données
Certains formulaires peuvent stocker :
- réponses ;
- réglages ;
- intégrations ;
- données utilisateurs.
3. Vérifier les formulaires critiques
Identifiez particulièrement ceux comportant :
- upload de fichiers ;
- pièces jointes ;
- formulaires publics.
4. Mettre à jour Forminator
Installez la dernière version stable disponible.
Que vérifier après la mise à jour ?
Une mise à jour corrige la vulnérabilité.
Elle ne permet pas de savoir automatiquement si un attaquant l’a exploitée avant le correctif.
C’est particulièrement important pour un site resté plusieurs semaines sur une version vulnérable.
1. Contrôler les fichiers récemment envoyés
Examinez les répertoires utilisés par Forminator.
Recherchez notamment :
- fichiers inhabituels ;
- extensions inconnues ;
- fichiers PHP inattendus ;
- fichiers créés à des dates suspectes.
Attention cependant :
ne supprimez pas aveuglément un fichier avant de comprendre son origine.
Dans une analyse de sécurité, un fichier suspect peut constituer une preuve utile.
2. Vérifier les emplacements d’upload personnalisés
Si vous avez configuré Forminator pour stocker les fichiers ailleurs que dans son emplacement par défaut, vérifiez :
- permissions ;
- règles serveur ;
- possibilité d’exécuter PHP ;
- accessibilité publique du dossier.
Le risque le plus élevé concerne précisément un emplacement où un fichier malveillant pourrait être exécuté.
3. Examiner les comptes administrateurs
Dans :
Utilisateurs → Tous les utilisateurs
contrôlez les rôles administrateur.
Recherchez :
- compte inconnu ;
- compte créé récemment ;
- changement d’adresse email ;
- élévation de privilège inexpliquée.
Une fois un attaquant capable d’exécuter du code, créer un accès persistant devient une possibilité.
4. Contrôler les plugins et thèmes récemment ajoutés
Un attaquant qui obtient un accès suffisant peut déposer :
- plugin malveillant ;
- thème modifié ;
- backdoor.
Comparez donc votre liste actuelle avec ce que vous utilisez réellement.
5. Examiner les logs
Si votre hébergement conserve des journaux, recherchez :
- nombreuses soumissions de formulaires ;
- requêtes anormales vers Forminator ;
- uploads inhabituels ;
- IP extrêmement actives ;
- accès à des fichiers récemment créés.
Les logs permettent souvent de déterminer si le site a réellement été ciblé.
Mise à jour ≠ nettoyage d’un site compromis
C’est une règle essentielle en cybersécurité WordPress.
Supposons :
- lundi : attaque réussie ;
- mardi : backdoor installée ;
- mercredi : Forminator mis à jour.
Mercredi, CVE-2026-15748 n’est plus exploitable.
Mais :
la backdoor installée mardi peut toujours fonctionner.
Donc :
corriger la faille empêche une nouvelle exploitation, mais ne supprime pas automatiquement les conséquences d’une ancienne intrusion.
Si vous trouvez des éléments suspects, traitez le site comme potentiellement compromis.
Quels dégâts une exploitation réussie pourrait-elle provoquer ?
Une exécution de code à distance peut, selon les droits obtenus et la configuration du serveur, permettre :
- modification de pages ;
- installation de malware ;
- redirections frauduleuses ;
- vol de données ;
- création d’un administrateur ;
- injection de SEO spam ;
- installation d’une backdoor ;
- utilisation du serveur pour d’autres attaques.
CERT-In classe d’ailleurs cette vulnérabilité comme critique, avec un risque potentiel de compromission complète du site.
WordPress Core à jour protège-t-il contre cette faille ?
Non.
CVE-2026-15748 concerne Forminator, pas WordPress Core.
Vous pouvez donc avoir :
- WordPress parfaitement à jour ;
- thème parfaitement à jour ;
mais rester vulnérable parce que Forminator est obsolète.
C’est l’une des raisons pour lesquelles la maintenance WordPress doit couvrir :
Core + thèmes + plugins + serveur
et pas seulement WordPress lui-même.
Faut-il supprimer Forminator ?
Pas nécessairement.
La vulnérabilité est corrigée.
Forminator est un plugin activement maintenu et continue de recevoir des mises à jour.
WordPress.org indique aujourd’hui plus de 600 000 installations actives et une version actuelle 1.57.2.
La bonne réponse n’est donc pas :
“supprimez immédiatement Forminator.”
Mais :
maintenez-le à jour et retirez-le si vous ne l’utilisez plus.
Un plugin inutile ne devrait pas rester installé inutilement.
Les formulaires avec upload méritent-ils plus de surveillance ?
Oui.
Tout mécanisme permettant à un visiteur d’envoyer un fichier sur un serveur augmente naturellement la surface d’attaque.
Un formulaire d’upload doit limiter :
- extensions autorisées ;
- poids ;
- destination ;
- droits d’exécution.
Il est également préférable que les fichiers utilisateurs ne puissent jamais être interprétés comme du code exécutable.
Faille Forminator WordPress : checklist immédiate
Si vous utilisez Forminator :
- Vérifiez votre version.
- Mettez à jour vers la dernière version stable.
- Identifiez les formulaires comportant un upload.
- Contrôlez les stockages personnalisés.
- Inspectez les fichiers récents.
- Vérifiez les comptes administrateurs.
- Contrôlez les plugins installés.
- Examinez les logs.
- Sauvegardez le site.
- Surveillez les jours suivants.
FAQ – Faille Forminator WordPress
Conclusion : si vous utilisez Forminator, vérifiez-le maintenant
La faille Forminator WordPress CVE-2026-15748 est sérieuse parce qu’elle touche une fonction particulièrement sensible :
l’envoi de fichiers depuis un formulaire public.
Avec un score de 9,8/10, aucune authentification nécessaire et la possibilité d’aller jusqu’à l’exécution de code dans certaines configurations, elle justifie clairement une intervention rapide.
La première étape est simple :
mettre Forminator à jour vers la dernière version stable.
Mais pour les sites ayant utilisé une version vulnérable pendant plusieurs semaines, il est également prudent de contrôler :
- répertoires d’upload ;
- fichiers récents ;
- administrateurs ;
- plugins ;
- logs.
Une vulnérabilité corrigée aujourd’hui ne prouve pas qu’elle n’a jamais été exploitée auparavant.
Ces articles pourraient aussi vous intéresser
Site WordPress piraté : que faire immédiatement ?
Les étapes à suivre pour identifier une compromission, nettoyer WordPress et sécuriser les accès.
Faille WordPress 2026 : 7 vérifications après WP2Shell
Découvrez pourquoi une mise à jour ne suffit pas toujours après une vulnérabilité critique.
miniOrange SAML WordPress : deux failles critiques d’authentification
Une autre alerte WordPress touchant directement les mécanismes de connexion et les comptes administrateurs.








