# CVE-2026-92229 : The Forminator Forms – Elementor Form Plugins – Arbitrary Shortcode Execution (WordPress) jusqu'à 1.57.2

> Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-92229-wordpress-plugins
- Sévérité : Critique · CVSS 9.1 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
- CISA KEV (exploitation observée) : non
- Éditeur : WordPress - Plugins
- Produits : WordPress - Forminator
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 20 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 20 septembre 2026 (19 septembre 2026)
- Mots clés : wordpress-plugins, arbitrary-shortcode-execution

## Action recommandée

Vérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.

## Le contexte

Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.

## Vecteur d'attaque

attaque via shortcode non validé dans un formulaire WordPress

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WordPress - Forminator | versions \<= 1.57.2 | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-92229 : Arbitrary Shortcode Execution

The Forminator Forms – WordPress · CVSS 9.1

La validation des valeurs avant do_shortcode échoue, permettant l'exécution arbitraire de shortcodes non authentifiés.

Impact : Exécution arbitraire de shortcodes et potentielle prise de contrôle

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N`

## Recommandations

- Mettre à jour Forminator vers 1.57.2 ou version ultérieure.
- Réviser les flux de saisie des formulaires et éviter les appels do_shortcode non sécurisés.
- Auditer les shortcodes personnalisés et les autorisations des formulaires.

## Ce qu'il faut retenir

Vérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.

Analyse issue du bulletin de veille Kreomnis du 20 septembre 2026 (fenêtre : 19 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub advisories (WordPress) - Forminator](https://github.com/advisories/GHSA-2vrv-wr6r-v79v) (vendor)
- [NVD - CVE-2026-92229](https://nvd.nist.gov/vuln/detail/CVE-2026-92229) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-92229-wordpress-plugins. Analyse à usage défensif uniquement.
