The Forminator Forms – Elementor Form Plugins – Arbitrary Shortcode Execution (WordPress) jusqu'à 1.57.2
Vérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.
- WordPress - Forminator
Le contexte
Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.
Vecteur d'attaque
attaque via shortcode non validé dans un formulaire WordPress
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress - Forminator | versions <= 1.57.2 | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : voir l'avis de l'éditeur
La vulnérabilité
CVE-2026-92229 : Arbitrary Shortcode Execution
The Forminator Forms – WordPress · CVSS 9.1
La validation des valeurs avant do_shortcode échoue, permettant l'exécution arbitraire de shortcodes non authentifiés.
Impact : Exécution arbitraire de shortcodes et potentielle prise de contrôle
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Recommandations
- Mettre à jour Forminator vers 1.57.2 ou version ultérieure.
- Réviser les flux de saisie des formulaires et éviter les appels do_shortcode non sécurisés.
- Auditer les shortcodes personnalisés et les autorisations des formulaires.
Ce qu'il faut retenir
Vérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.
Analyse issue du bulletin de veille Kreomnis du 20 septembre 2026 (fenêtre : 19 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie