Ce que ça change pour une PME
- Concerné si votre site WordPress utilise le plugin Forminator (formulaires de contact, devis, candidature) avec un champ de dépôt de fichier.
- Mettez à jour vers la version 1.56.2 ou supérieure ; la dernière version publiée est la 1.57.1.
- La faille ne demande aucun compte : un visiteur anonyme peut en théorie l'exploiter si le formulaire combine un champ fichier et un champ de sélection.
- Si vous ne savez pas quels plugins tournent sur votre site, c'est la bonne occasion de demander à votre prestataire une liste à jour.
Forminator est un plugin WordPress qui sert à construire des formulaires : contact, devis, candidature, inscription à un événement. Wordfence, l'éditeur qui a reçu le signalement via son programme de bug bounty le 11 juillet, a publié le détail de la faille CVE-2026-15748 le 17 août. Score CVSS : 9,8 sur 10, le maximum ou presque pour ce type de vulnérabilité.
Le problème se situe dans la fonction handle_file_upload du plugin. Elle est censée bloquer les fichiers dangereux par leur extension, mais la vérification compare des clés de type MIME de façon trop stricte : un attaquant peut fournir une extension via une syntaxe à alternatives (des types séparés par une barre verticale) que le filtre ne reconnaît pas comme correspondant à la liste noire. Combiné à un second défaut — le gestionnaire de soumission de formulaire fait confiance à une configuration de champ envoyée par le visiteur lui-même, plutôt que de se fier à la configuration réellement définie par l'administrateur du site — cela permet de faire passer un fichier .php pour un fichier autorisé.
La condition pour que l'attaque fonctionne : le formulaire visé doit contenir à la fois un champ de dépôt de fichier et un champ de sélection (liste déroulante ou boutons radio, par exemple). C'est une configuration courante pour un formulaire de candidature (« déposez votre CV » + « choisissez le poste ») ou de devis (« joignez un plan » + « type de prestation »). Aucune authentification n'est nécessaire : n'importe quel visiteur peut soumettre le formulaire.
Ce que ça permet concrètement
Une fois le fichier PHP déposé, s'il atterrit dans un répertoire où le serveur l'exécute, l'attaquant obtient l'exécution de code sur le serveur qui héberge le site. Concrètement : possibilité de poser une porte dérobée, de modifier le contenu du site, de créer un compte administrateur, de voler les données stockées en base (dont, potentiellement, les réponses aux formulaires déjà soumis par vos clients), ou d'utiliser le serveur comme point de rebond vers le reste de l'hébergement.
Wordfence précise que le risque est plus élevé sur les sites configurés avec un emplacement de stockage personnalisé pour les fichiers déposés : sur la configuration par défaut de WordPress, un fichier .htaccess protecteur limite en général l'exécution directe de PHP dans le dossier des fichiers envoyés, mais cette protection n'est pas garantie sur tous les hébergements ni sur toutes les configurations personnalisées.
Combien de sites sont exposés
Forminator revendique plus de 600 000 installations actives selon le compteur de WordPress.org. SecurityWeek, citant les données de télémétrie de Wordfence, avance qu'environ 300 000 d'entre elles tournaient encore, au moment de la divulgation, sur une version antérieure à 1.56.2 — donc vulnérable. Autrement dit, la moitié du parc installé n'avait pas encore appliqué le correctif près de trois semaines après sa sortie.
Le correctif est disponible depuis le 31 juillet, en version 1.56.2, avec pour seule mention au changelog : « Fix: Arbitrary file upload vulnerability ». La dernière version publiée à ce jour est la 1.57.1. Aucune des sources consultées ne signale d'exploitation active recensée à ce stade, mais un différentiel public entre les versions 1.56.1 et 1.56.2 suffit en général à ce que des scans automatisés commencent à cibler les sites non mis à jour dans les jours qui suivent une divulgation de ce type.
Ce qu'il faut faire aujourd'hui
Si votre site WordPress utilise Forminator, la vérification se fait en deux minutes dans le tableau de bord d'administration :
- Extensions → Extensions installées → repérer Forminator et regarder le numéro de version affiché.
- Si la version est inférieure à 1.56.2, cliquer sur « Mettre à jour maintenant ». Si la mise à jour automatique est activée pour ce plugin, elle a probablement déjà eu lieu, mais mieux vaut vérifier que de supposer.
- Si vous ne gérez pas vous-même le site, ou si vous ne savez pas s'il utilise ce plugin, la question à poser à votre prestataire web ou d'hébergement est directe : « le plugin Forminator est-il installé, et est-il en version 1.56.2 ou supérieure ? »
Au-delà de ce cas précis, l'épisode illustre une gestion de site WordPress plus générale : un plugin de formulaire touche par nature à l'un des points les plus exposés d'un site, celui qui accepte des données d'un visiteur non identifié. Une liste à jour des extensions installées, avec leur statut de mise à jour, est un des rares contrôles qu'une PME sans équipe technique peut exiger de son prestataire sans compétence particulière.