Honderdduizenden WordPress-sites missen update voor lek in Forminator Forms

dinsdag, 18 augustus 2026 (10:09) - Security.NL

In dit artikel:

Zo’n 350.000 WordPress-sites lopen risico door een kritieke kwetsbaarheid in de plug-in Forminator Forms, die op meer dan 600.000 sites wordt gebruikt. Een ongeauthenticeerde aanvaller kan PHP-bestanden uploaden en die onder bepaalde configuraties uitvoeren, waardoor volledige controle over een website mogelijk is. De plug-in wordt gebruikt voor onder meer contact- en betaalformulieren, polls en quizzen. In de standaardinstellingen voorkomt een .htaccess-bestand dat geüploade PHP-code wordt uitgevoerd, maar die bescherming geldt mogelijk niet wanneer beheerders een aparte uploadmap hebben ingesteld. Cybersecuritybedrijf Wordfence maakte de technische details bekend. Ontwikkelaar Forminator Forms verholp het probleem op 30 juli met versie 1.56.2. Volgens WordPress.org hebben ongeveer 350.000 websites die update nog niet geïnstalleerd.

BEKIJK OOK:

Vandaag Inside: Valentijn Driessen doet boekje open over Peter Bosz: ‘Dat vind ik onfatsoenlijk!’