Une faille critique dans le plugin Forminator pour WordPress, utilisé par plus de 600 000 sites actifs, expose les administrateurs à des attaques par exécution de code à distance (RCE) sans authentification. Découverte le 17 août 2026, cette vulnérabilité, référencée CVE-2026-15748 et notée 9,8 sur 10 sur l'échelle CVSS, permet à des attaquants d'uploader des fichiers PHP malveillants et de prendre le contrôle total des sites vulnérables.

Développeur analysant la faille Forminator sur WordPress
Un développeur examine la vulnérabilité critique du plugin Forminator pour WordPress.. Illustration IA par BNTIC News

Selon The Hacker News, la faille a été identifiée par un chercheur en sécurité connu sous le pseudonyme « daroo ». Elle affecte toutes les versions du plugin antérieures ou égales à la 1.56.1. Une condition préalable à son exploitation : le site doit comporter un formulaire contenant à la fois un champ d'upload de fichiers et un champ de sélection (Select).

Un risque accru pour les sites burkinabè et ouest-africains

Avec une adoption croissante de WordPress dans l'espace UEMOA où le CMS équipe près de 40 % des sites web selon des estimations récentes, cette vulnérabilité représente une menace sérieuse pour les entreprises, les institutions et les médias locaux. Les sites gouvernementaux, les plateformes e-commerce et les portails d'information, souvent ciblés par des attaques automatisées, sont particulièrement exposés.

« Cette faille est d'autant plus dangereuse qu'elle ne nécessite aucune authentification, souligne Wordfence dans son rapport. Un attaquant peut exploiter cette vulnérabilité pour déployer des backdoors, voler des données sensibles ou même utiliser le site compromis comme relais pour des attaques plus larges. »

Les administrateurs de sites sont invités à mettre à jour immédiatement Forminator vers la dernière version disponible, tout en vérifiant l'absence de fichiers suspects dans leurs répertoires d'uploads. Une surveillance accrue des logs d'accès est également recommandée pour détecter d'éventuelles tentatives d'exploitation.

QR code de partage — Forminator : une faille critique dans WordPress expose 600 000 sites à des attaques
Contenu authentique BNTIC News : scannez pour confirmer