WordPress est concerné par un nouveau correctif de sécurité visant Forminator, une extension très utilisée pour créer des formulaires, des paiements, des quiz ou des sondages. La version 1.56.2, publiée le 30 juillet 2026, corrige une vulnérabilité permettant l’envoi arbitraire de fichiers. Les sites qui utilisent encore une version antérieure ont donc intérêt à appliquer la mise à jour rapidement.
Forminator corrige une faille liée à l’envoi de fichiers
La vulnérabilité touche une fonction particulièrement sensible de Forminator : l’upload de fichiers depuis un formulaire.
L’extension est notamment utilisée pour créer des formulaires de contact ou de paiement, mais aussi des pages autorisant les visiteurs à transmettre des documents. Le journal des modifications associé à la version 1.56.2 indique précisément la correction d’une faille d’« arbitrary file upload », soit un envoi arbitraire de fichier.
Ce type de vulnérabilité peut avoir des conséquences sérieuses lorsqu’un attaquant parvient à déposer sur le serveur un fichier qui n’aurait jamais dû être accepté. Selon la configuration du site et du serveur, il pourrait notamment tenter d’envoyer un script exécutable afin de compromettre l’installation ou d’y déposer d’autres contenus malveillants.
Le risque réel dépend toutefois de plusieurs paramètres, dont les droits attribués aux fichiers, la configuration des formulaires et les protections mises en place côté hébergement.
La version 1.56.2 contient le correctif à installer
La correction est intégrée à Forminator 1.56.2, diffusée le 30 juillet 2026. Les journaux de modifications officiels associés à l’extension mentionnent tous deux cette correction de sécurité.
Cette vulnérabilité ne doit pas être confondue avec d’autres failles touchant Forminator corrigées auparavant. L’extension a déjà reçu plusieurs mises à jour de sécurité concernant notamment la lecture ou la suppression de fichiers et des vulnérabilités XSS.
Pour les administrateurs, le point essentiel reste donc simple : la version installée doit être au minimum la 1.56.2.
La branche 1.56.x avait d’ailleurs déjà reçu plusieurs correctifs rapprochés. La version 1.56.1, publiée le même jour, corrigeait une vulnérabilité XSS, tandis que la 1.56.0.1 faisait état d’une correction concernant une élévation de privilèges.
Les formulaires publics avec upload sont particulièrement concernés
Les sites WordPress proposant un champ permettant aux visiteurs d’envoyer un fichier méritent une attention particulière.
Cela concerne aussi bien les sites d’entreprises que les boutiques, plateformes de services ou sites associatifs utilisant Forminator pour récupérer des pièces jointes, documents ou autres fichiers transmis par leurs utilisateurs.
Les agences, freelances, hébergeurs et responsables de plusieurs installations WordPress devraient également contrôler les sites qu’ils administrent. Une extension de formulaire peut rester installée longtemps sans intervention particulière alors qu’une partie de ses fonctionnalités demeure directement accessible depuis Internet.
Cette exposition publique rend les vulnérabilités liées aux uploads particulièrement sensibles, notamment lorsque les formulaires peuvent être utilisés sans authentification.
Les utilisateurs de Forminator doivent vérifier leur version
La priorité consiste à vérifier la version actuellement active de Forminator depuis l’interface d’administration WordPress.
Si celle-ci est antérieure à la version 1.56.2, la mise à jour doit être installée. Sur les infrastructures regroupant plusieurs sites, le contrôle peut aussi être effectué depuis l’outil habituel de gestion centralisée.
Une sauvegarde récente reste recommandée avant l’installation d’une nouvelle version, particulièrement sur les sites utilisant des formulaires complexes, des systèmes de paiement ou des intégrations avec des services tiers.
Les administrateurs peuvent aussi profiter de cette vérification pour examiner les formulaires autorisant l’upload. Les extensions acceptées, la taille maximale des fichiers et les règles appliquées côté serveur doivent limiter autant que possible l’envoi de contenus non prévus.
Un pare-feu ne remplace pas la mise à jour de Forminator
Les protections complémentaires peuvent réduire le risque, mais elles ne doivent pas servir d’alternative au correctif.
Un pare-feu applicatif, les outils de sécurité proposés par l’hébergeur ou des règles bloquant certains uploads suspects peuvent ajouter une barrière supplémentaire. La mise à jour de Forminator reste néanmoins la mesure prioritaire, puisqu’elle corrige directement la vulnérabilité dans l’extension.
Les administrateurs ont aussi intérêt à vérifier que les fichiers reçus par les formulaires ne peuvent pas être exécutés directement depuis leur emplacement de stockage sur le serveur.
Aucun identifiant CVE clairement confirmé dans les sources primaires
Certaines publications associent cette vulnérabilité à un numéro CVE précis, mais cet identifiant ne ressort pas clairement des sources publiques primaires disponibles au moment où l’alerte a été documentée.
L’information confirmée reste que Forminator 1.56.2 corrige une vulnérabilité d’upload arbitraire de fichier.
Pour les propriétaires de sites WordPress, l’absence d’un identifiant CVE clairement établi ne change donc pas la mesure à prendre : vérifier la version installée et appliquer le correctif si nécessaire afin de réduire rapidement la surface d’attaque exposée.
Sources :
https://wordpress.org/plugins/forminator/
https://wpmudev.com/project/forminator-pro/
https://cybersecuritynews.com/forminator-wordpress-plugin-vulnerability/

Eric Thomas suit l’actualité de Windows, des logiciels, de la cybersécurité grand public et des outils web. Il s’intéresse aux mises à jour système, aux nouveautés informatiques et aux solutions pratiques qui améliorent l’expérience numérique au quotidien.
