Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek in WordPress-plugin Forminator Forms treft ruim 600.000 sites

CVE-2026-15748 in Forminator Forms (CVSS 9,8) laat aanvallers zonder account bestanden uploaden en code uitvoeren. Update naar 1.56.2 is er al, veel sites patchten nog niet.

Kritiek lek in WordPress-plugin Forminator Forms treft ruim 600.000 sites

Beveiligingsonderzoekers hebben een kritiek lek gevonden in Forminator Forms, een veelgebruikte formulierplugin voor WordPress van ontwikkelaar WPMU DEV. Dat meldt The Hacker News, met bevestiging van onder meer SecurityWeek en Wordfence. Het lek staat geregistreerd als CVE-2026-15748 en heeft een CVSS-score van 9,8 op een schaal tot 10, een van de hoogst mogelijke ernstclassificaties. Een aanvaller heeft geen account of wachtwoord nodig om er misbruik van te maken.

Wat er mis is

Forminator Forms wordt gebruikt om contactformulieren, betaalformulieren en andere formulieren op WordPress-sites te bouwen, en telt meer dan 600.000 actieve installaties. Het lek zit in de functie "handle_file_upload()", die controleert welke bestanden bezoekers via een formulier mogen uploaden. Die controle is onvoldoende: de plugin vergelijkt bestandsextensies met een lijst van verboden types, maar een aanvaller kan een extensie en MIME-type combineren die niet op die lijst voorkomt, terwijl WordPress het resulterende bestand toch als een uitvoerbaar PHP-bestand behandelt. Zo kan een kwaadwillige bezoeker een PHP-bestand met schadelijke code uploaden en dat vervolgens laten uitvoeren, waarmee hij in het ergste geval de volledige site kan overnemen.

Voor misbruik moet een site wel een formulier hebben met zowel een upload-veld als een keuzeveld ("Select field"). Is dat het geval, dan is geen inlog of speciale rechten nodig: het lek is bruikbaar voor iedereen op internet zolang de kwetsbare versie van de plugin actief staat. Volgens de tot nu toe beschikbare meldingen zijn er nog geen bevestigde gevallen van actief misbruik, maar bij een kwetsbaarheid van dit kaliber en deze omvang kan dat snel veranderen.

Update is er al, maar niet overal geïnstalleerd

Wordfence ontving de melding op 14 juli en bevestigde het lek dezelfde dag aan het ontwikkelteam van Forminator. WPMU DEV reageerde en bracht op 31 juli versie 1.56.2 uit, die de kwetsbaarheid verhelpt. Alle versies tot en met 1.56.1 zijn kwetsbaar. Ondanks de beschikbare patch loopt naar schatting nog altijd rond de helft van de installaties op een kwetsbare versie, wat neerkomt op ruim 300.000 sites die potentieel blootstaan aan de aanval, meldt SecurityWeek.

Wat je nu moet doen

Gebruik je Forminator Forms op je WordPress-site, controleer dan meteen welke versie er draait. Alles onder 1.56.2 moet worden bijgewerkt. Dat doe je via je WordPress-dashboard onder Plugins, of je vraagt het na bij wie je site beheert of host. Heeft een van je formulieren zowel een upload-veld als een keuzeveld, dan is bijwerken extra dringend, want dat is precies de combinatie waarmee het lek te misbruiken is. Twijfel je of een formulier al eerder is misbruikt, controleer dan de uploadmap van je site op onbekende of vreemd genoemde bestanden.

Wat dit betekent voor jouw bedrijf

Een formulierplugin lijkt voor de meeste ondernemers een klein onderdeel van de website, iets dat op de achtergrond gewoon werkt zodra het contactformulier of de aanmeldpagina eenmaal staat. Dit lek laat zien dat juist zulke plugins een serieus risico kunnen vormen zodra ze niet worden bijgewerkt, met potentieel de volledige overname van je site als gevolg. Omdat Forminator Forms bij zo veel WordPress-sites wordt gebruikt, is de kans reëel dat ook jouw site of die van een klant deze plugin gebruikt zonder dat je dat direct weet.

Bij onze dienst website-onderhoud en beheer houden we dit soort meldingen structureel in de gaten en installeren we beveiligingsupdates zodra dat veilig kan, zodat een kritiek lek als dit niet weken- of maandenlang openstaat op jouw site. Dat scheelt je tijd en het risico dat een update simpelweg vergeten wordt tussen alle andere zaken die om aandacht vragen.

Wil je checken of jouw site met een kwetsbare plugin draait, of gewoon op de hoogte blijven van dit soort meldingen? Bekijk ons laatste nieuws op infotrends.nl/nieuws, of neem gerust contact op, dan kijken we met je mee.

Bronnen: The Hacker News en SecurityWeek.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken