WordPress’te kullanılan Forminator eklentisindeki kritik açık, kimlik doğrulaması olmayan saldırganlara zararlı dosya yükleme ve bazı koşullarda uzaktan kod çalıştırma imkanı veriyor. CVE-2026-15748 olarak izlenen ve CVSS puanı 9,8 olan sorun, 1.56.1 ve önceki sürümlerin tamamını etkiliyor; düzeltme 31 Temmuz 2026’da yayımlanan 1.56.2 sürümüyle geldi.
Güvenlik araştırmacısı “daroo” açığı, kullanıcıdan gelen dosya yükleme verilerinin yetersiz doğrulanmasına bağladı. İncelemeye göre sorun eklentideki handle_file_upload() işlevinde yer alıyor. Tehlikeli dosya uzantılarını engellemeye çalışan kontrol, saldırganın verdiği bazı MIME türü anahtarlarıyla aşılabiliyor.
Bu zayıflık istismar edildiğinde saldırgan, bir form göndererek siteye istediği dosyayı yükleyebiliyor. En kritik senaryoda özellikle hazırlanmış bir PHP dosyası sunucuya bırakılıyor ve çalıştırılabiliyor. WordPress güvenlik şirketi, bu zincirin uzak kod çalıştırmaya ve sitenin tamamen ele geçirilmesine kadar uzanabildiğini belirtiyor.
Saldırının başarılı olması için sitede hem File Upload hem de Select alanı içeren bir form bulunması gerekiyor. Yani açık her kurulumda aynı şekilde görünmüyor. Ancak gerekli form yapısı varsa saldırgan, erişim olmadan yükleme yapabildiği bir senaryo oluşturabiliyor. Raporda, kamuya açık gönderim işleyicisinin saldırganın kontrol ettiği yükleme alanı yapılandırmasına güvendiği ve sahte bir Select değeriyle bu yapılandırmanın enjekte edilebildiği de aktarılıyor.
Wordfence, kusurun handle_file_upload() içindeki dosya türü denetiminin yetersiz kalmasından doğduğunu açıkladı. Tehlikeli uzantıları engellemeye çalışan kara liste, anahtar eşleşmesi tam yapılmadığı için atlatılabiliyor. Saldırganın gönderdiği pipe-alternative MIME anahtarları bu kontrolü baypas edebiliyor. Böylece sistem, aslında kabul etmemesi gereken bir PHP dosyasını normal bir yükleme gibi işleyebiliyor.
Eklentinin varsayılan kurulumunda yüklenen dosyalar, PHP çalıştırılmasını engelleyen bir .htaccess dosyasıyla korunan dizine bırakılıyor. Ancak site yöneticisi özel bir “Custom File Upload Storage root” tanımladıysa, aynı koruma her zaman devreye girmeyebiliyor. Bunun nedeni, .htaccess dosyasının yalnızca ilk ihtiyaçta oluşturulması ve bunu yazan WordPress yardımcısının bazı ön yüz isteklerinde yüklenmemesi olarak açıklanıyor. Bu durumda saldırganın yüklediği dosyaya istek atılması, web sunucusunun PHP kodunu doğrudan çalıştırması için yeterli hale geliyor.
Güvenlik araştırmacıları, açığın etkilenen tüm sitelerde aynı sonucu üretmediğini ancak gerekli koşullar sağlandığında etkisinin ağır olabileceğini aktarıyor. Kimlik doğrulaması olmadan dosya yüklenebilmesi, özellikle web kabuğu benzeri PHP dosyalarının bırakılması halinde, saldırganın site üzerinde komut çalıştırmasına ve yönetimi devralmasına kapı açıyor.
WordPress ekosisteminde aynı günlerde bir başka kritik açık da User Profile Builder eklentisinde gündeme geldi. 40 binden fazla aktif kurulumda kullanılan eklentideki kimlik doğrulama atlatma hatası, kimliği olmayan saldırganların ID’si 1 olan kullanıcı olarak giriş yapmasına ve siteyi ele geçirmesine imkan tanıyabiliyor. CVE-2026-15826 olarak izlenen bu açık da CVSS ölçeğinde 9,8 puan aldı.
User Profile Builder’daki sorun 16 Temmuz 2026’da yayımlanan 3.16.5 sürümüyle kapatıldı. Önceki tüm sürümler etkileniyor, ancak açık yalnızca eklentideki “Automatically Log In” ayarı etkinse istismar edilebiliyor. Wordfence, hatanın wppb_log_in_user() işlevinin, wp_insert_user() dönüş değerine is_wp_error() kontrolünden önce absint() uygulamasından kaynaklandığını söylüyor. 61 ila 70 karakter uzunluğunda bir kullanıcı adıyla kayıt gönderildiğinde WordPress çekirdeği bir WP_Error nesnesi döndürüyor; absint() ise bu nesneyi hata kontrolü çalışmadan önce 1 sayısına dönüştürüyor. Böylece eklenti, kullanıcı ID 1’e bağlı geçici bir otomatik giriş belirtecini bağlayıp geri verebiliyor.
Bu mekanizma, saldırganın site yöneticisi hesabı olarak oturum açmasını ve tam yönetim yetkisi elde etmesini mümkün kılıyor. Site sahiplerine, bu iki eklentiden herhangi birini kullanıyorlarsa güncellemeleri gecikmeden yüklemeleri ve kurulumların güncel sürümlerde olduğunu doğrulamaları çağrısı yapılıyor.
Forminator için yayımlanan düzeltme sürümü 1.56.2, User Profile Builder içinse 3.16.5 olarak verildi. İlgili CVE kayıtları NVD’de şu adreslerde yer alıyor: CVE-2026-15748 ve CVE-2026-15826.
