IRZA SOLUSI Logo

IRZA SOLUSI

Cyber Security & Enterprise IT Solutions

← Kembali ke Insights 18 August 2026 Oleh: IRZA Admin

Celah Kritis Forminator WordPress Membuka Akses Remote Code Execution (CVE-2026-15748)

Ditemukan kerentanan fatal CVSS 9.8 pada plugin WordPress populer Forminator (digunakan di lebih dari 600.000 situs) yang memungkinkan peretas mengunggah file PHP berbahaya dan mengambil alih kendali server.

Celah Kritis Forminator WordPress Membuka Akses Remote Code Execution (CVE-2026-15748)

Para peneliti keamanan siber dari Wordfence merilis laporan terkait kerentanan kritis CVE-2026-15748 dengan skor tertinggi CVSS 9.8 yang ditemukan pada plugin formulir populer WordPress, Forminator Forms, yang aktif terpasang di lebih dari 600.000 website di seluruh dunia.

Mekanisme Serangan Arbitrary File Upload

Kerentanan ini terletak pada fungsi handle_file_upload() yang mengalami kegagalan validasi ekstensi tipe file (insufficient MIME-type verification). Pada kondisi formulir yang memiliki kombinasi input File Upload dan Select field, penyerang dapat memanipulasi nilai field untuk mengelabui filter sistem.

Akibatnya, penyerang tanpa otentikasi dapat mengunggah skrip berbahaya (seperti web shell PHP) ke direktori penyimpanan kustom server, yang kemudian dapat dipanggil langsung dari browser untuk mengeksekusi perintah sistem secara bebas (Remote Code Execution / RCE).

⚠️ Detail Ancaman:

  • Vulnerability Type: Unauthenticated Arbitrary File Upload to RCE
  • Target: Plugin Forminator Forms versi ≤ 1.56.1
  • Solusi: Update ke versi 1.56.2 atau lebih baru
  • Dampak: Pengambilalihan penuh website, defacement, pencurian database, dan deployment ransomware

Kerentanan Terkait: User Profile Builder (CVE-2026-15826)

Dalam laporan paralel, peneliti juga menyoroti kerentanan CVE-2026-15826 (CVSS 9.8) pada plugin User Profile Builder (40.000+ instalasi) yang memungkinkan Authentication Bypass. Celah ini terjadi akibat konversi tipe data yang keliru pada penanganan error registrasi username panjang, yang secara otomatis mengaitkan sesi login baru ke akun Administrator (User ID 1).

Langkah Mitigasi & Pengamanan WordPress Enterprise

Bagi pengelola portal web instansi dan korporat berbasis CMS WordPress, langkah-langkah berikut wajib segera diterapkan:

  • Update Versi Plugin Segera: Lakukan pembaruan Forminator Forms ke versi 1.56.2 dan User Profile Builder ke 3.16.5.
  • Nonaktifkan Eksekusi PHP di Direktori Upload: Pastikan direktori /wp-content/uploads/ dikonfigurasi melalui server web (Nginx/Apache) untuk menolak eksekusi skrip PHP secara mutlak.
  • Lakukan Penetration Testing Berkala: Uji kerentanan plugin pihak ketiga dan konfigurasi server bersama tim auditor keamanan bersertifikasi IRZA SOLUSI.
NEED SECURITY AUDIT?

Lindungi Sistem Anda dari Ancaman Serupa

Konsultasikan kebutuhan Vulnerability Assessment & Penetration Testing (VAPT) sistem Anda bersama konsultan ahli IRZA SOLUSI.

Konsultasi Sekarang