Defiant beschreibt CVE-2026-15748 als Schwachstelle für beliebigen Dateiupload im populären Formular-Plugin Forminator Forms für WordPress. Die Lücke sitzt in der Funktion handle_file_upload. Weil dort Dateitypen nicht ausreichend validiert werden, können nicht authentifizierte Angreifer ausführbare Dateien hochladen und so Code ausführen.
Nach Darstellung von Defiant ist der Fehler das Ergebnis mehrerer zusammenwirkender Schwächen. Angreifer können demnach über das Feld „Select“ in einem Formular Einträge fälschen, anschließend die an die Upload-Funktion übergebene Feldkonfiguration übernehmen und so die Sperrliste des Plugins für gefährliche Dateitypen umgehen.
Defiant erklärt, die unzureichende Dateitypprüfung in handle_file_upload beruhe darauf, dass die Sperrliste gefährlicher Erweiterungen nur auf exakte Schlüsselübereinstimmung prüfe. Das lasse sich über alternative MIME-Typ-Schlüssel mit Trennzeichen umgehen. Hinzu komme, dass ein öffentlich erreichbarer Übermittlungsmechanismus einer vom Angreifer kontrollierten Upload-Feldkonfiguration vertraue, die über einen gefälschten Wert im Select-Feld eingeschleust werde.
In der Standardkonfiguration werden hochgeladene Dateien laut Defiant in einem geschützten Verzeichnis abgelegt, in dem PHP nicht ausgeführt werden kann. Anders sieht es aus, wenn ein benutzerdefiniertes Stammverzeichnis für die Dateispeicherung konfiguriert wurde: Dort greift dieser Schutz nicht. Wird die hochgeladene Datei dann direkt aufgerufen, wird der vom Angreifer hinterlegte PHP-Code ausgeführt.
Betroffen sind alle Forminator-Forms-Versionen bis 1.56.1. Der Hersteller hat das Problem in Version 1.56.2 behoben, die am 31. Juli veröffentlicht wurde. Die Lücke trägt einen CVSS-Wert von 9,8.
Das Plugin kommt auf mehr als 600.000 Installationen. Laut Defiant nutzt auf Basis von WordPress-Daten etwa die Hälfte davon eine verwundbare Version. Daraus ergibt sich, dass potenziell mehr als 300.000 Websites exponiert sind.
Berichte über eine Ausnutzung unter realen Bedingungen liegen derzeit nicht vor. Die Warnung stützt sich auf die technische Analyse von Defiant und die von WordPress bereitgestellten Installationsdaten.
