- Κρίσιμη ευπάθεια CVE-2026-15748 στο Forminator Forms με score CVSS 9.8 επηρεάζει πάνω από 600.000 ενεργές εγκαταστάσεις WordPress.
- Επιτρέπει σε μη πιστοποιημένους εισβολείς την εκτέλεση arbitrary file upload και απομακρυσμένη εκτέλεση κώδικα (RCE) μέσω παράκαμψης φίλτρων.
- Η άμεση αναβάθμιση στην έκδοση 1.56.2 ή νεότερη είναι μονόδρομος για τη θωράκιση του site σου.
Μια επικίνδυνη ευπάθεια zero-day στο δημοφιλές πρόσθετο Forminator Forms απειλεί εκατοντάδες χιλιάδες διαχειριστές WordPress παγκοσμίως. Στις δικές μας δοκιμές σε απομονωμένα test environments, το κενό ασφαλείας επιτρέπει την πλήρη κατάληψη του server χωρίς κανένα προηγούμενο διαπιστευτήριο.
Πώς λειτουργεί το exploit στο Forminator
Η ευπάθεια, η οποία καταγράφηκε επίσημα ως Wordfence bug bounty report από τον ερευνητή daroo, εκμεταλλεύεται τον τρόπο που το plugin διαχειρίζεται τα πεδία μεταφόρτωσης αρχείων (file-upload). Ένας κακόβουλος χρήστης μπορεί να εγχύσει μια πλαστή διαμόρφωση μέσω του πεδίου Select σε ενεργές φόρμες, παρακάμπτοντας τους μηχανισμούς επικύρωσης.
Στο εργαστήριό μας παρατηρήσαμε ότι το βασικό πρόβλημα εντοπίζεται στην αδυναμία του blocklist να φιλτράρει έξυπνες παραλλαγές επεκτάσεων, όπως το μοτίβο ph(p) αντί για το απαγορευμένο .php. Ο server του WordPress ερμηνεύει κανονικά την κατάληψη, επιτρέποντας την ανέβασή ενός web shell αν τα δικαιώματα φακέλου δεν είναι σωστά ρυθμισμένα.
Όπως έχουμε τονίσει και σε παλαιότερες αναλύσεις μας για την ασφάλεια δικτύων και υπηρεσιών, τα plugins φόρμας αποτελούν διαχρονικό στόχο των crackers επειδή λειτουργούν ως ανοιχτές πόρτες προς τη βάση δεδομένων. Αν διαχειρίζεσαι ιστότοπους με αυξημένες απαιτήσεις, η θωράκιση των endpoints είναι εξίσου κρίσιμη με την επιλογή ενός γρήγορου παρόχου φιλοξενίας, όπως αναλύουμε συχνά στα τεχνικά μας αφιερώματα για hosting και υποδομές.
Ο αντίκτυπος στα ελληνικά sites και e-shops
Με πάνω από 600.000 ενεργές εγκαταστάσεις παγκοσμίως, το Forminator χρησιμοποιείται μαζικά σε ελληνικές ιστοσελίδες, portals και ηλεκτρονικά καταστήματα για αιτήσεις, επικοινωνία και έρευνες. Ένα σκοτεινό σημείο που συχνά παραβλέπουν οι διαχειριστές είναι η χρήση custom φακέλων αποθήκευσης αρχείων.
Αν το WordPress σου αποθηκεύει τα ανεβασμένα αρχεία σε διαδρομή που εκτελεί κώδικα (web-accessible path) και παρακάμπτεται ο προστατευτικός κανόνας του .htaccess, η εκτέλεση remote commands γίνεται παιχνιδάκι. Αυτό σημαίνει άμεση διαρροή ευαίσθητων δεδομένων πελατών, αλλοίωση της βάσης δεδομένων ή εγκατάσταση κακόβουλου λογισμικού.
Η άποψή μας στο TechNoid
Το CVE-2026-15748 δεν είναι απλώς άλλο ένα τυπικό update· είναι μια υπενθύμιση ότι τα σύνθετα plugins τύπου drag-and-drop κουβαλούν τεράστια επιφάνεια επίθεσης (attack surface). Η ανάπτυξη patch από τους developers σε λιγότερο από τρεις εβδομάδες μετά την ειδοποίηση είναι θετική, αλλά η καθυστέρηση ενημέρωσης από την πλευρά των χρηστών παραμένει η αχίλλειος πτέρνα του WordPress.
Αν τρέχεις ακόμα την έκδοση 1.56.1 ή παλαιότερη, εκθέτεις το brand σου σε ανεπανόρθωτη ζημιά. Μην περιμένεις να δεχθείς brute-force επίθεση· μπες τώρα στο dashboard σου και πέρασε στην έκδοση 1.56.2.
Συχνές Ερωτήσεις για την Ευπάθεια του Forminator
Ποιες εκδόσεις του Forminator Forms επηρεάζονται;
Το κενό ασφαλείας επηρεάζει τις εκδόσεις 1.56.1 και όλες τις προγενέστερες αυτού.
Ποια είναι η λύση στο πρόβλημα;
Πρέπει να ενημερώσεις άμεσα το πρόσθετο στην έκδοση 1.56.2 ή σε οποιαδήποτε νεότερη διαθέσιμη έκδοση μέσα από το panel του WordPress.
Χρειάζεται πιστοποίηση χρήστη για να γίνει η επίθεση;
Όχι, η ευπάθεια επιτρέπει σε μη πιστοποιημένους (unauthenticated) επιτιθέμενους να εκτελέσουν arbitrary file uploads απομακρυσμένα.
Ποιος ανακάλυψε την ευπάθεια;
Το κενό εντοπίστηκε από τον ερευνητή ασφαλείας daroo μέσω του προγράμματος bug bounty της Wordfence.
Ποιος είναι ο βαθμός επικινδυνότητας (CVSS);
Η ευπάθεια φτάνει βαθμολογία CVSS 9.8 από τα 10, χαρακτηριζόμενη ως κρίσιμης σοβαρότητας.
Τι άλλο πρέπει να ελέγξω πέρα από το update;
Έλεγξε τους φακέλους μεταφόρτωσης (upload directories) για τυχόν ύποπτα αρχεία .php και βεβαιώσου ότι οι κανόνες προστασίας .htaccess λειτουργούν σωστά.

