WORDPRESS SECURITY

Forminator Formsに未認証の任意ファイルアップロード脆弱性(CVE-2026-15748)

Critical
対象製品
Forminator Forms(プラグイン)
CVE
CVE-2026-15748
CVSS / 深刻度
9.8 / Critical
影響バージョン
1.56.1以下
修正版
1.56.2
脆弱性種別
未認証の任意ファイルアップロード

脆弱性の概要

Forminator Forms 1.56.1以下には、認証なしで危険なファイルをアップロードできる脆弱性があります。条件が成立するとPHP等の実行可能ファイルを配置でき、リモートコード実行やサイト完全侵害につながる可能性があります。

技術的な内容

公開フォームの入力値からアップロードフィールド設定を偽装し、ファイル種別検証を回避できる問題です。CVEレコードではCVSS 9.8、認証不要、ユーザー操作不要と評価されています。

悪用状況

実攻撃は未確認

推奨対応

1.56.2以上へ更新してください。影響バージョンを公開していた場合は、wp-content/uploads および独自アップロード先に不審なPHP・PHTML・PHAR等が存在しないか確認してください。

情報源

情報確認日時:2026年8月18日 00:00

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION