كشفت شركة Defiant المتخصصة في أمن مواقع WordPress عن ثغرة أمنية حرجة من نوع رفع الملفات العشوائي (CVE-2026-15748 بتقييم CVSS عند 9.8)، والتي تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). تؤثر هذه الثغرة على إضافة Forminator Forms الشهيرة لبناء النماذج في جميع إصداراتها حتى 1.56.1. وقد سارعت الشركة المطورة إلى إطلاق الإصدار المُصلح 1.56.2 في 31 يوليو 2026 لتدارك الموقف.
التحليل الفني لآلية الاستغلال
أوضحت Defiant في تحليلها الفني أن الخلل يكمن في الدالة handle_file_upload التي تفتقر إلى التحقق الكافي من نوع الملف المرفوع.
يمكن للمهاجم غير المصادق تزوير سجلات عبر حقل Select ضمن النموذج، والتحكم في إعدادات حقل الرفع لتجاوز القائمة السوداء لامتدادات الملفات الخطرة. تعتمد هذه القائمة على مطابقة مفاتيح دقيقة يسهل تجاوزها باستخدام مفاتيح بديلة من نوع MIME، كما يثق معالج الإرسال العام في الإعدادات التي يتلاعب بها المهاجم.
شروط الهجوم ومستوى الخطر
لا تتعرض جميع المواقع التي تستخدم الإضافة للاستغلال التلقائي؛ إذ يشترط نجاح الهجوم احتواء النموذج المستهدف على حقل رفع ملفات وحقل Select معاً. وفي حين تخزن الإعدادات الافتراضية الملفات في مجلد محمي يمنع تنفيذ ملفات PHP، تبرز الخطورة القصوى عند استخدام خيار مسار التخزين المخصص.
في هذه الحالة، تغيب الحماية، ويتمكن المهاجم من تنفيذ ملف PHP خبيث بمجرد طلبه مباشرة عبر المتصفح. ورغم عدم رصد أي هجمات فعلية حتى الآن، تشير الإحصائيات إلى أن الإضافة مثبتة على أكثر من 600,000 موقع، ولا يزال نصفها تقريباً يعتمد إصدارات ضعيفة، ما يضع أكثر من 300,000 موقع تحت خطر الاختراق الكامل.
تاريخ الثغرات وإجراءات الحماية
سجلت الإضافة ذاتها في يوليو 2025 ثغرة سابقة (CVE-2025-6463 بتقييم CVSS عند 8.8)، والتي سمحت حينها بحذف ملفات عشوائية من الخادم وإعادة تثبيت الموقع والسيطرة عليه. وللحد من هذه المخاطر المتكررة، تشدد Defiant على ضرورة التحديث الفوري إلى الإصدار 1.56.2 أو ما يليه.
كما يجب على مدراء المواقع مراجعة النماذج العامة للتأكد من عدم اقتران حقول الرفع بحقول Select، إضافة إلى فحص مجلدات الرفع المخصصة بحثاً عن ملفات PHP مجهولة، وتدقيق سجلات النشاط وحسابات المسؤولين لاكتشاف أي مؤشرات على اختراقات سابقة.







