Para peneliti keamanan siber dari Wordfence merilis laporan terkait kerentanan kritis CVE-2026-15748 dengan skor tertinggi CVSS 9.8 yang ditemukan pada plugin formulir populer WordPress, Forminator Forms, yang aktif terpasang di lebih dari 600.000 website di seluruh dunia.
Mekanisme Serangan Arbitrary File Upload
Kerentanan ini terletak pada fungsi handle_file_upload() yang mengalami kegagalan validasi ekstensi tipe file (insufficient MIME-type verification). Pada kondisi formulir yang memiliki kombinasi input File Upload dan Select field, penyerang dapat memanipulasi nilai field untuk mengelabui filter sistem.
Akibatnya, penyerang tanpa otentikasi dapat mengunggah skrip berbahaya (seperti web shell PHP) ke direktori penyimpanan kustom server, yang kemudian dapat dipanggil langsung dari browser untuk mengeksekusi perintah sistem secara bebas (Remote Code Execution / RCE).
⚠️ Detail Ancaman:
- Vulnerability Type: Unauthenticated Arbitrary File Upload to RCE
- Target: Plugin Forminator Forms versi ≤ 1.56.1
- Solusi: Update ke versi 1.56.2 atau lebih baru
- Dampak: Pengambilalihan penuh website, defacement, pencurian database, dan deployment ransomware
Kerentanan Terkait: User Profile Builder (CVE-2026-15826)
Dalam laporan paralel, peneliti juga menyoroti kerentanan CVE-2026-15826 (CVSS 9.8) pada plugin User Profile Builder (40.000+ instalasi) yang memungkinkan Authentication Bypass. Celah ini terjadi akibat konversi tipe data yang keliru pada penanganan error registrasi username panjang, yang secara otomatis mengaitkan sesi login baru ke akun Administrator (User ID 1).
Langkah Mitigasi & Pengamanan WordPress Enterprise
Bagi pengelola portal web instansi dan korporat berbasis CMS WordPress, langkah-langkah berikut wajib segera diterapkan:
- Update Versi Plugin Segera: Lakukan pembaruan Forminator Forms ke versi 1.56.2 dan User Profile Builder ke 3.16.5.
- Nonaktifkan Eksekusi PHP di Direktori Upload: Pastikan direktori
/wp-content/uploads/dikonfigurasi melalui server web (Nginx/Apache) untuk menolak eksekusi skrip PHP secara mutlak. - Lakukan Penetration Testing Berkala: Uji kerentanan plugin pihak ketiga dan konfigurasi server bersama tim auditor keamanan bersertifikasi IRZA SOLUSI.