В популярном плагине Forminator Forms для WordPress обнаружили критическую уязвимость , которая позволяет неаутентифицированному атакующему загрузить на сайт произвольный PHP-файл и добиться удаленного выполнения кода. Плагин установлен более чем на 600 000 сайтах, и около половины из них все еще используют уязвимую версию. Уязвимость получила идентификатор CVE-2026-15748 (9,8 балла по шкале CVSS), и ее обнаружил ИБ-исследователь под ником daroo, который сообщил об уязвимости специалистам Wordfence. Баг был найден в функции handle_file_upload(), которая недостаточно строго проверяет тип загружаемых файлов. По данным специалистов, черный список опасных расширений полагается на точное совпадение ключей, однако эту проверку можно обойти при помощи ключей MIME-типов, в которых альтернативные значения разделены символом «|». Кроме того, публичный обработчик отправки форм доверяет настройкам поля загрузки, которым может управлять атакующий: для этого ему придется подделать значение поля Select и передать собственные параметры для File Upload
