Forminatorに脆弱性1.57.0へ

Forminatorに脆弱性1.57.0へ

WordPress のフォームプラグイン Forminator Forms に、未認証の第三者が任意のファイルをアップロードできる脆弱性が公開されました。有効インストールは 60 万です。

https://www.wordfence.com/blog/2026/08/600000-wordpress-sites-affected-by-arbitrary-file-upload-vulnerability-in-forminator-forms-wordpress-plugin

Wordfence の公開情報と wp.org の配布情報をもとに、やることだけ整理しました。

ちなみに、修正版は 7/30 に出ているので、それ以降に更新していればもう終わっています。

取るべき対応

  • 管理画面で Forminator のバージョンを見る1.56.2 以上なら対応済みです
  • 1.56.1 以下なら、1.57.0 に上げる。塞がるのは 1.56.2 からですが、8/12 に出た現行最新まで上げる
  • 1.56.1 以下で運用していた期間があるなら、wp-content/uploads に見覚えのない .php ファイルが無いか見る。攻撃されたという報告は見ていないので、念のためです

起こったこと

未認証、つまりログインしていない第三者が、サイトに任意のファイルをアップロードできる状態でした。

ファイルの種類に制限がかからない場合、PHP ファイルを置かれた時点でサイトの乗っ取りにつながります。フォームプラグインの脆弱性の中では重い部類です。

対象者

対象は 1.56.1 以下です。wp.org で配布されている変更履歴に、1.56.2 の修正としてはっきり書かれています。

日付(2026)内容
1.56.0.17/30権限昇格の修正
1.56.17/30XSS の修正
1.56.27/30本件のファイルアップロード脆弱性修正
1.57.08/12現行最新

7/30 に 3 つの修正が続けて出て、そのうちの 1 本が本件です。どのフォーム構成で成立するかまでは、公開情報からは確定できていません。1.56.1 以下なら該当と考えて上げるのが早いです。

自動更新を有効にしているサイトは、たいていもう 1.57.0 になっています。危ないのは、7 月末より前で更新が止まっているサイトだけです。

お使いの WordPress は大丈夫ですか

URL を入れるだけで、外から分かる脆弱性・更新の滞りを無料でチェックできます。 登録もインストールも不要です。

株式会社ロケッタ

東京都渋谷区渋谷3-1-9 渋谷YAZAWAビル3FTEL: 050-6867-9025

© Rocketa Inc. 2026. All Rights Reserved.