Actualité

Forminator : une faille critique expose 600 000 sites WordPress à une prise de contrôle totale

Le plugin WordPress Forminator, utilisé par plus de 600 000 sites, vient de corriger une vulnérabilité permettant à n'importe qui d'injecter du code malveillant sans même avoir de compte. Si vous l'utilisez, une mise à jour urgente s'impose.

Plus de 600 000 sites WordPress utilisent Forminator pour gérer leurs formulaires de contact, d'inscription ou de sondages. Mais une faille de sécurité majeure vient d'être découverte dans ce plugin très populaire : n'importe qui pouvait prendre le contrôle complet d'un site vulnérable, sans avoir besoin de compte ni de mot de passe.

La vulnérabilité, référencée CVE-2026-15748 avec un score de gravité de 9,8 sur 10, a été corrigée le 31 juillet 2026 dans la version 1.56.2. Si vous utilisez Forminator et que vous n'avez pas encore mis à jour, votre site est potentiellement exposé à une prise de contrôle totale.

C'est quoi Forminator ?

Forminator est un constructeur de formulaires gratuit développé par WPMU DEV, l'un des éditeurs reconnus de l'écosystème WordPress. Il permet de créer facilement des formulaires de contact, des quiz, des sondages ou des systèmes de collecte de fichiers, sans toucher une ligne de code. Sa simplicité d'utilisation et sa gratuité expliquent pourquoi plus de 600 000 sites dans le monde l'ont installé, des blogs personnels aux sites de petites entreprises.

C'est justement cette popularité qui rend la faille préoccupante : elle touche potentiellement des centaines de milliers de sites, dont beaucoup appartiennent à des utilisateurs peu familiers avec la sécurité informatique.

Le problème en détail

La faille se situe dans la fonction qui gère l'envoi de fichiers via les formulaires. Normalement, quand quelqu'un remplit un formulaire avec un champ de téléversement, WordPress doit vérifier que le fichier envoyé est inoffensif (une image, un PDF...) et pas un programme malveillant.

Mais ici, cette vérification était contournable. Un attaquant pouvait envoyer un fichier PHP (le langage dans lequel WordPress est écrit) déguisé, et le faire exécuter par le serveur. Résultat : il obtenait la capacité de lancer n'importe quelle commande sur le site, comme s'il en était l'administrateur.

Les conditions d'exploitation

Pour que l'attaque fonctionne, le site devait avoir un formulaire Forminator contenant à la fois un champ de téléversement de fichier et un menu déroulant. L'attaquant manipulait ensuite la configuration du formulaire en forgeant les données envoyées, ce qui lui permettait de contourner les filtres de sécurité.

Par défaut, Forminator enregistre les fichiers dans un dossier protégé par un fichier .htaccess qui empêche l'exécution de code PHP. Mais si l'administrateur du site avait configuré un emplacement personnalisé pour stocker les fichiers téléversés, cette protection n'était pas toujours en place. Dans ce cas, il suffisait de demander le fichier malveillant pour que le serveur l'exécute, donnant un accès complet au pirate.

Ce que vous devez savoir

  • Toutes les versions de Forminator avant la 1.56.2 sont vulnérables. La correction a été publiée le 31 juillet 2026.
  • L'exploitation ne nécessite aucune authentification : n'importe qui peut tenter l'attaque depuis Internet.
  • Une fois exploitée, la faille permet une prise de contrôle totale du site : modification du contenu, vol de données, installation de portes dérobées...
  • Si vous avez configuré un emplacement de stockage personnalisé pour vos fichiers téléversés, le risque est encore plus élevé.

 

Mettez à jour Forminator vers la version 1.56.2 ou ultérieure. Depuis votre tableau de bord WordPress, allez dans Extensions > Extensions installées, et vérifiez qu'aucune mise à jour n'est en attente pour Forminator.

Vérifiez vos fichiers téléversés. Si vous aviez un formulaire avec un champ de téléversement actif avant le 31 juillet, jetez un œil aux fichiers envoyés via Forminator. Méfiez-vous des fichiers .php, .phtml ou tout fichier avec une extension inhabituelle dans votre dossier d'uploads.

Logo Cyber Trankil

Cette actualité vous a alerté ?

Je vous aide à évaluer vos risques et à mettre en place les bons réflexes. Premier échange gratuit, sans engagement.

Me contacter