JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & CybersécuritéWeb & Internet

Forminator : une faille critique permet de prendre le contrôle total d’un site WordPress sans authentification

Nabil Haddad
Published: 18 août 2026
Last updated: 18 août 2026
Partager
Concept cybersécurité : bouclier WordPress fissuré par une faille critique du plugin Forminator

Plus de 300 000 sites WordPress tournent encore aujourd’hui avec une version vulnérable de Forminator, le populaire plugin de formulaires développé par WPMU DEV, et chacun d’entre eux est potentiellement une porte grande ouverte sur le serveur. La vulnérabilité référencée CVE-2024-28890, affublée d’un score CVSS de 9.8 sur 10, permet à n’importe quel attaquant distant, sans le moindre identifiant, de téléverser des fichiers malveillants sur le serveur d’un site cible, d’y exécuter du code arbitraire et, in fine, d’en prendre le contrôle complet.

Le CERT japonais (JPCERT) a publié en premier l’alerte via son portail JVN, décrivant un scénario d’exploitation d’une élégance terrifiante pour les administrateurs WordPress. L’absence de validation correcte des fichiers lors de l’upload permet à un attaquant de déposer un webshell ou tout autre payload sur le serveur, sans jamais avoir besoin de s’authentifier. Le plugin, installé sur plus de 500 000 sites pour ses capacités de création de formulaires de contact, sondages, quiz et paiements en glisser-déposer, devient alors le vecteur d’une compromission totale. Accès aux fichiers sensibles du serveur, modification du site, déni de service… le triptyque complet de la catastrophe.

Forminator ne souffre d’ailleurs pas d’une seule plaie, mais de trois. À côté de la faille d’upload non authentifié (CVE-2024-28890, versions 1.29.0 et antérieures), le bulletin de sécurité du JPCERT recense également une injection SQL exploitable par un attaquant disposant de privilèges administrateur (CVE-2024-31077, versions jusqu’à 1.29.3) et une vulnérabilité de type cross-site scripting permettant l’injection de code HTML et JavaScript dans le navigateur d’une victime piégée par un lien forgé (CVE-2024-31857, versions 1.15.4 et antérieures). Trois failles, trois vecteurs d’attaque, un seul plugin.

La version 1.29.3, diffusée le 8 avril 2024, corrige l’ensemble de ces vulnérabilités, et pourtant les statistiques de WordPress.org révèlent qu’environ 180 000 téléchargements seulement ont été enregistrés depuis cette date. En supposant que chacun de ces téléchargements corresponde bien à la version patchée (hypothèse optimiste), il reste donc potentiellement 320 000 installations exposées à une exploitation qui ne requiert ni compétence avancée, ni accès préalable au site. Comment expliquer qu’un tiers seulement des administrateurs concernés ait réagi face à un score CVSS frôlant le maximum théorique ?

L’histoire ne s’arrête d’ailleurs pas là pour WPMU DEV. Un second CVE, publié en mars 2026 (CVE-2026-32409, CVSS 5.3), frappe les versions de Forminator jusqu’à la 1.50.2 avec un défaut d’autorisation (CWE-862) permettant à des acteurs non authentifiés de modifier des données ou des paramètres gérés par le plugin. Cette vulnérabilité de contrôle d’accès cassé, de sévérité moyenne, n’offre certes pas le même potentiel dévastateur qu’une exécution de code à distance, mais elle illustre une tendance récurrente dans la base de code du plugin, où les vérifications d’autorisation semblent régulièrement défaillantes.

A lire également

iPhone affichant un bouclier de sécurité avec cadenas, vagues colorées iOS, concept iOS 26.6.1
iOS 26.6.1 et macOS Tahoe 26.6.2 : l’IA d’OpenAI a débusqué un tiers des failles corrigées par Apple
Concept Azure : cadenas fissuré avec fuite de données binaires rouges sur un nuage cloud, illustrant la vente de 3,6 millions de comptes
Microsoft Azure piraté : 3,6 millions de comptes d’employés de McDonald’s, Vodafone ou TCS mis en vente par un pirate
Concept sécurité : bouclier Microsoft Defender avec coche verte de protection active, illustrant le correctif de la faille zero-day ShieldBreak
Microsoft Defender : un correctif en préparation pour la faille zero-day « ShieldBreak »

Les administrateurs WordPress doivent appliquer immédiatement la mise à jour vers la dernière version disponible de Forminator, vérifier l’intégrité de leurs fichiers serveur (un webshell déposé avant le patch survivra évidemment à la mise à jour), et déployer des règles WAF filtrant les requêtes d’upload suspectes sur les endpoints REST du plugin. La désactivation pure du plugin reste la mesure la plus radicale pour les sites où Forminator n’est pas strictement indispensable. Réduire le nombre de plugins installés, activer l’authentification à deux facteurs pour tous les comptes éditeurs et administrateurs, surveiller les logs d’activité pour détecter toute modification inattendue des configurations de formulaires, voilà le kit de survie minimum.

Aucune exploitation active de CVE-2024-28890 n’a été documentée publiquement à ce jour, ce qui relève peut-être davantage de l’absence de visibilité que de l’absence d’attaques. Avec un demi-million d’installations, un exploit sans authentification et un taux de mise à jour aussi faible, Forminator constitue désormais l’une de ces cibles que les scanners automatisés de l’écosystème cybercriminel n’ont aucune raison d’ignorer.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Key visual officiel de Skip and Loafer saison 2, annoncée pour avril 2027
Skip and Loafer saison 2 : la romcom la plus solaire de ces dernières années revient en avril 2027
Animes & Mangas
Find Hub sur Wear OS : montre connectée en balise GPS, fonction Find people suivie d'un coureur en temps réel
Find Hub sur Wear OS : Google transforme votre montre en balise de localisation avec « Find people »
Geek & Gadgets
GTA 6 : un soldat de l'US Army en treillis tient une manette PS5 sur un ponton face à la skyline pastel de Vice City, concept éditorial
GTA 6 : un bataillon de l’US Army offre quatre jours de congé aux soldats qui se réengagent avant le lancement
Consoles & Jeux Vidéo
Affiche key art The Diplomat saison 4, teaser Netflix du 15 octobre 2026, Keri Russell en ambassadrice devant l'ambassade US et le Marine One
La Diplomate saison 4 : Netflix lâche un teaser volcanique et fixe le rendez-vous au 15 octobre 2026
Films & Séries

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
ssor invexaro
Avis sur Essor Invexaro : une énième arnaque au trading IA ?
Blockchain & Crypto IA & Robotique Informatique & Cybersécurité
XGIMI MemoMind One, lunettes connectées sans caméra, rendu concept
XGIMI MemoMind One : les lunettes sans caméra franchissent le million de dollars sur Kickstarter et parient tout sur la vie privée
Geek & Gadgets

Vous allez aussi aimer

E-E-A-T Google
e-Business & WebmarketingWeb & Internet

Qu’est ce que l’E-E-A-T de Google ? Une règle SEO devenue incontournable pour les blogueurs et les marques

4 septembre 2025
virus informatique et ransomware
Informatique & Cybersécurité

Spyware et adware : comment les repérer et les éradiquer sans pitié

9 février 2026
apple M7 Ultra
Informatique & Cybersécurité

Apple fait l’impasse sur les puces M6 Pro et M6 Max pour foncer vers le M7, monstre d’intelligence artificielle

10 août 2026
google ai overview
IA & RobotiqueWeb & Internet

AI Mode et Overview : quand Google légitime une arnaque financière

22 juillet 2026
macbook neo
Web & Internet

MacBook Neo : Rupture de stock en vue ? L’équation impossible d’Apple

10 avril 2026
Microsoft
Informatique & Cybersécurité

Microsoft corrige plus de 200 failles : pourquoi la mise à jour Windows de juin reste importante

14 juin 2026
les quatre saisons Netflix
Web & Internet

Les Quatre Saisons saison 3 : Netflix renouvelle la série avec Tina Fey

16 juin 2026
Omegle chat vidéo
Web & Internet

Omegle : ce site de chat vidéo est-il un danger pour les jeunes ?

7 février 2022

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Redmi Watch 6, rendu concept de la montre connectée budget de Xiaomi
Redmi Watch 6 Lite et 6 Active : Xiaomi lance deux montres à moins de 85 € qui bousculent le segment budget
Geek & Gadgets
Key art officiel de Cyberpunk: Edgerunners II, la saison 2 de l'anime Netflix présentée au panel Netflix Anime NYC
Netflix débarque à l’Anime NYC avec Cyberpunk Edgerunners II, Blue Eye Samurai saison 2 et un spécial LEGO One Piece
Animes & Mangas
ps6 concept
PS6 : Sony n’a toujours pas fixé de date de lancement, et la pénurie mondiale de composants y est pour beaucoup
Consoles & Jeux Vidéo
Key art officiel de la saison 2 de It: Welcome to Derry (HBO) : Pennywise tient un ballon rouge sur fond de sous-sol menaçant
« It: Welcome to Derry » saison 2 officialisée par HBO : Pennywise revient hanter le massacre du Bradley Gang en 1935
Films & Séries

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?