資安業者 Wordfence於8月17日揭露 ,WordPress外掛程式Forminator Forms存在重大的任意檔案上傳漏洞,該外掛用於建立聯絡、付款、問卷及其他自訂表單,全球有逾60萬個啟用安裝量,所有1.56.1及以前版本都受前述漏洞影響。Wordfence於7月11日接獲研究人員的漏洞通報,於7月14日完成漏洞驗證並通知開發商,開發商WPMU DEV已於7月31日發布修補完成的1.56.2版,用户應立即更新。
前述漏洞編號為 CVE-2026-15748 ,CVSS評分達9.8分,問題源自Forminator外掛程式對檔案類型驗證不足,若網站的表單同時具備File Upload及Select欄位,攻擊者將能透過偽造Select欄位設定,繞過檔案上傳限制,將任意檔案寫入網站伺服器;更進一步,若用户自行設定上傳檔案位置,可能失去Forminator預設上傳目錄阻擋PHP程式碼執行的防護,攻擊者可藉此上傳內含惡意PHP程式碼的檔案,進而執行任意程式碼,甚至完全控制網站。