Aller au contenu
Kreomnis.Vigie
CVE-2026-92229Critique9.1

The Forminator Forms – Elementor Form Plugins – Arbitrary Shortcode Execution (WordPress) jusqu'à 1.57.2

Publiée le 20/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 20/09/2026 · fenêtre 19 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Vérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.

voir l'avis de l'éditeur
CVSS 3.1
9.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress - Forminator

Le contexte

Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.

Vecteur d'attaque

attaque via shortcode non validé dans un formulaire WordPress

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress - Forminator | versions <= 1.57.2 | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-92229 : Arbitrary Shortcode Execution

The Forminator Forms – WordPress · CVSS 9.1

La validation des valeurs avant do_shortcode échoue, permettant l'exécution arbitraire de shortcodes non authentifiés.

Impact : Exécution arbitraire de shortcodes et potentielle prise de contrôle

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Recommandations

  • Mettre à jour Forminator vers 1.57.2 ou version ultérieure.
  • Réviser les flux de saisie des formulaires et éviter les appels do_shortcode non sécurisés.
  • Auditer les shortcodes personnalisés et les autorisations des formulaires.

Ce qu'il faut retenir

Vérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.

Analyse issue du bulletin de veille Kreomnis du 20 septembre 2026 (fenêtre : 19 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wordpress-plugins#arbitrary-shortcode-execution