WordPress のフォームプラグイン Forminator Forms に、未認証の第三者が任意のファイルをアップロードできる脆弱性が公開されました。有効インストールは 60 万です。

Wordfence の公開情報と wp.org の配布情報をもとに、やることだけ整理しました。
ちなみに、修正版は 7/30 に出ているので、それ以降に更新していればもう終わっています。
取るべき対応
- 管理画面で Forminator のバージョンを見る。1.56.2 以上なら対応済みです
- 1.56.1 以下なら、1.57.0 に上げる。塞がるのは 1.56.2 からですが、8/12 に出た現行最新まで上げる
- 1.56.1 以下で運用していた期間があるなら、
wp-content/uploadsに見覚えのない.phpファイルが無いか見る。攻撃されたという報告は見ていないので、念のためです
起こったこと
未認証、つまりログインしていない第三者が、サイトに任意のファイルをアップロードできる状態でした。
ファイルの種類に制限がかからない場合、PHP ファイルを置かれた時点でサイトの乗っ取りにつながります。フォームプラグインの脆弱性の中では重い部類です。
対象者
対象は 1.56.1 以下です。wp.org で配布されている変更履歴に、1.56.2 の修正としてはっきり書かれています。
| 版 | 日付(2026) | 内容 |
|---|---|---|
| 1.56.0.1 | 7/30 | 権限昇格の修正 |
| 1.56.1 | 7/30 | XSS の修正 |
| 1.56.2 | 7/30 | 本件のファイルアップロード脆弱性修正 |
| 1.57.0 | 8/12 | 現行最新 |
7/30 に 3 つの修正が続けて出て、そのうちの 1 本が本件です。どのフォーム構成で成立するかまでは、公開情報からは確定できていません。1.56.1 以下なら該当と考えて上げるのが早いです。
自動更新を有効にしているサイトは、たいていもう 1.57.0 になっています。危ないのは、7 月末より前で更新が止まっているサイトだけです。