Veille sécuritéCMS & e-commerce
P3Élevée
Forminator ne restreint pas les classes instanciables lors de la désérialisation d'une valeur issue d'une requête XML-RPC.
WordPressForminatorXML-RPC
IdentifiantCVE-2026-87067
EPSS0,2%
Exploitationnon connue / non déterminée
Correctif1.57.2.1
Analyse technique
Un utilisateur disposant de la permission de gestion des formulaires peut écrire un fichier de son choix et exécuter du code arbitraire. Cette permission peut être attribuée à des rôles inférieurs à administrateur dans les réglages Forminator.
Impact, versions et correctif
VecteurXML-RPC authentifié.
PréconditionsForminator antérieur à 1.57.2.1 et permission de gestion des formulaires.
ImpactÉcriture de fichiers et exécution de code à distance.
Versions affectéesVersions antérieures à 1.57.2.1.
Version corrigée1.57.2.1
ContournementRestreindre la permission de gestion des formulaires et désactiver XML-RPC si cela est compatible avec l'environnement.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
EPSS0,17% · percentile 6,7%
Publication2026-09-20T07:16:50.430Z
Mise à jour2026-09-20T14:16:58.880Z
Détection / vérification
Examiner les requêtes XML-RPC et les fichiers inattendus créés dans les répertoires accessibles par WordPress.
Action recommandée
Mettre à jour vers 1.57.2.1 et auditer les rôles auxquels la permission Forminator a été déléguée.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).