JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Avez-vous déjà un compte ? Se connecter
Suivez-nous
Informatique & CybersécuritéWeb & Internet

Forminator : une faille critique permet de prendre le contrôle total d’un site WordPress sans authentification

Nabil Haddad
Nabil Haddad
ByNabil Haddad
Il a vu trop d'entreprises apprendre la sécurité à leurs dépens. Il traque les failles et vous prévient avant qu'il ne soit trop tard. Son credo...
Published: 18 août 2026
Last updated: 18 août 2026
Concept cybersécurité : bouclier WordPress fissuré par une faille critique du plugin Forminator

Plus de 300 000 sites WordPress tournent encore aujourd’hui avec une version vulnérable de Forminator, le populaire plugin de formulaires développé par WPMU DEV, et chacun d’entre eux est potentiellement une porte grande ouverte sur le serveur. La vulnérabilité référencée CVE-2024-28890, affublée d’un score CVSS de 9.8 sur 10, permet à n’importe quel attaquant distant, sans le moindre identifiant, de téléverser des fichiers malveillants sur le serveur d’un site cible, d’y exécuter du code arbitraire et, in fine, d’en prendre le contrôle complet.

Le CERT japonais (JPCERT) a publié en premier l’alerte via son portail JVN, décrivant un scénario d’exploitation d’une élégance terrifiante pour les administrateurs WordPress. L’absence de validation correcte des fichiers lors de l’upload permet à un attaquant de déposer un webshell ou tout autre payload sur le serveur, sans jamais avoir besoin de s’authentifier. Le plugin, installé sur plus de 500 000 sites pour ses capacités de création de formulaires de contact, sondages, quiz et paiements en glisser-déposer, devient alors le vecteur d’une compromission totale. Accès aux fichiers sensibles du serveur, modification du site, déni de service… le triptyque complet de la catastrophe.

Forminator ne souffre d’ailleurs pas d’une seule plaie, mais de trois. À côté de la faille d’upload non authentifié (CVE-2024-28890, versions 1.29.0 et antérieures), le bulletin de sécurité du JPCERT recense également une injection SQL exploitable par un attaquant disposant de privilèges administrateur (CVE-2024-31077, versions jusqu’à 1.29.3) et une vulnérabilité de type cross-site scripting permettant l’injection de code HTML et JavaScript dans le navigateur d’une victime piégée par un lien forgé (CVE-2024-31857, versions 1.15.4 et antérieures). Trois failles, trois vecteurs d’attaque, un seul plugin.

La version 1.29.3, diffusée le 8 avril 2024, corrige l’ensemble de ces vulnérabilités, et pourtant les statistiques de WordPress.org révèlent qu’environ 180 000 téléchargements seulement ont été enregistrés depuis cette date. En supposant que chacun de ces téléchargements corresponde bien à la version patchée (hypothèse optimiste), il reste donc potentiellement 320 000 installations exposées à une exploitation qui ne requiert ni compétence avancée, ni accès préalable au site. Comment expliquer qu’un tiers seulement des administrateurs concernés ait réagi face à un score CVSS frôlant le maximum théorique ?

A lire également

Fitbit Edge rose, bracelet fitness à écran ovale bombé de Google.
Fitbit Edge : le successeur du Charge 6 fuite avec un écran bombé
Windows 11
Windows 11 va enfin réduire sa consommation de RAM face à la flambée des prix
Anime Sama, site de streaming d'animes en ligne
Anime Sama : changement d’adresse, risque de virus… la vérité sur le site de streaming pirate

L’histoire ne s’arrête d’ailleurs pas là pour WPMU DEV. Un second CVE, publié en mars 2026 (CVE-2026-32409, CVSS 5.3), frappe les versions de Forminator jusqu’à la 1.50.2 avec un défaut d’autorisation (CWE-862) permettant à des acteurs non authentifiés de modifier des données ou des paramètres gérés par le plugin. Cette vulnérabilité de contrôle d’accès cassé, de sévérité moyenne, n’offre certes pas le même potentiel dévastateur qu’une exécution de code à distance, mais elle illustre une tendance récurrente dans la base de code du plugin, où les vérifications d’autorisation semblent régulièrement défaillantes.

Les administrateurs WordPress doivent appliquer immédiatement la mise à jour vers la dernière version disponible de Forminator, vérifier l’intégrité de leurs fichiers serveur (un webshell déposé avant le patch survivra évidemment à la mise à jour), et déployer des règles WAF filtrant les requêtes d’upload suspectes sur les endpoints REST du plugin. La désactivation pure du plugin reste la mesure la plus radicale pour les sites où Forminator n’est pas strictement indispensable. Réduire le nombre de plugins installés, activer l’authentification à deux facteurs pour tous les comptes éditeurs et administrateurs, surveiller les logs d’activité pour détecter toute modification inattendue des configurations de formulaires, voilà le kit de survie minimum.

Aucune exploitation active de CVE-2024-28890 n’a été documentée publiquement à ce jour, ce qui relève peut-être davantage de l’absence de visibilité que de l’absence d’attaques. Avec un demi-million d’installations, un exploit sans authentification et un taux de mise à jour aussi faible, Forminator constitue désormais l’une de ces cibles que les scanners automatisés de l’écosystème cybercriminel n’ont aucune raison d’ignorer.

Partager cet article
Facebook Flipboard Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Xiaomi YU7
Xiaomi YU7 : à quel prix et quand le SUV électrique débarquera-t-il en France ?
Véhicules & e-Mobilité
PS5 Pro posée sur un colis Amazon à 1 400 €, billets en euros qui volent devant la skyline pastel de Vice City,
PS5 Pro vendue à 1 400 € sur Amazon : GTA 6 rend le marché complètement maboul
Consoles & Jeux Vidéo
Concept affiche film Naruto live-action : ponton inachevé du Pays des Vagues dans la brume, équipe 7 en silhouettes
Naruto live-action : une fuite dévoile le Pays des Vagues et un plan en 8 films
Animes & Mangas
Concept design PS6, monolithe sombre, lockup logo officiel PlayStation, rendu éditorial 16:9
PS6 : vers une sortie fin 2028 ? Les indices qui trahissent les plans de Sony
Consoles & Jeux Vidéo

Tendance

noTube
noTube Avis : risque de virus, qualité de sortie MP3/MP4… ce convertisseur est-il vraiment fiable ?
One Piece
One Piece : où voir l’anime en streaming légalement et tous les épisodes en VF et VOSTFR ?
Animes & Mangas
Dark Web
Dark Web : ce que cache réellement la face obscure d’Internet au-delà des mythes
Informatique & Cybersécurité Web & Internet
WhatsApp Web
WhatsApp Web : comment tchatter avec ses contacts sans application ?
Mobiles & Apps Web & Internet
Key art Saint Seiya Tenkai-hen Then IV, le nouveau chapitre de Kurumada annoncé pour le 18 décembre
Saint Seiya Tenkai-hen Then IV : Kurumada lance le chapitre Zeus le 18 décembre
Animes & Mangas

Vous allez aussi aimer

iPhone 18 Pro affichant la nouvelle app Santé d'iOS 27.2 bêta avec l'indicateur Health Age, carré glassmorphism 27.2 bêta sur fond de vagues colorées iOS
Web & Internet

OS 27.2 bêta : Apple saute la 27.1 et mise tout sur sa nouvelle app Santé

27 septembre 2026
Concept illustrant le filtre algorithmique de Google SpamBrain qui élimine le contenu SEO généré en masse par IA
Web & Internet

Spam update de Google Septembre : le grand nettoyage mondial va tenir le SEO en haleine pendant quinze jours

25 septembre 2026
Concept Norden Core : alerte arnaque au trading, nom centré avec logo stylisé, panneau de marché à gauche, alertes fraude à droite (hexagone rouge, cadenas)
Blockchain & CryptoFintech & NéobanquesWeb & Internet

Norden Core avis : véritable arnaque ou la voie vers la richesse ?

25 septembre 2026
Concept illustration du malware bancaire Android RemControl : smartphone avec app bancaire recouverte d'un overlay rouge malveillant qui siphonne l'argent, ciblage Europe et Canada
Informatique & Cybersécurité

Android : le trojan RemControl paralyse Google Play Protect et vise vos comptes bancaires

24 septembre 2026
Concept de noyau Linux fendu en quatre segments par des fissures rouge-orangé de corruption mémoire, quatre exploits publics vers un shell root local
Informatique & Cybersécurité

Failles du noyau Linux : quatre exploits publics percent les défenses jusqu’au root

19 septembre 2026
Concept Windows 11 : logo officiel et bouclier de sécurité fissuré sous halo ambré, illustrant les correctifs OOB d'urgence KB5129195 après le Patch Tuesday de septembre cassé
Informatique & Cybersécurité

Windows 11 Patch Tuesday septembre : Microsoft déploie un correctif d’urgence après une mise à jour chaotique

16 septembre 2026
Debian 13 Trixie, thème Ceratopsian officiel
Informatique & Cybersécurité

Debian 13.7 Trixie : plus de 90 failles réparées et une mise à jour vitale à installer

14 septembre 2026
Concept illustration : extension Twitch piégée qui aspire les jetons OAuth des comptes utilisateurs vers un serveur distant
Informatique & CybersécuritéRéseaux Sociaux & Influence

Twitch : une extension Chrome populaire vole 31 000 comptes pour un réseau de bots russes

14 septembre 2026

Qui sommes nous ?

Média numérique indépendant, Le Journal du Web (JDW) analyse les évolutions technologiques, les nouveautés mobiles et la pop-culture. Entre tests de produits, avis impartiaux et sélection rigoureuse de bons plans vérifiés, nos rédacteurs décryptent chaque jour l’actualité tech, le jeu vidéo et la culture web pour accompagner votre quotidien connecté

Maj récentes

Key art officiel PlayStation Plus Monthly Games d'octobre 2026 : F1 25, Hunt: Showdown 1896 et Earth Defense Force: World Brothers 2
PS Plus octobre 2026 : F1 25, Hunt: Showdown 1896 et Earth Defense Force, les jeux gratuits dévoilés
Consoles & Jeux Vidéo
Smartphone Google Pixel affichant la boîte de dialogue de mise à jour système Android 17 QPR3 Beta 1 avec le statut Update downloaded et le bouton Restart & install, 20 correctifs et OTA sur les Pixel
Android 17 QPR3 Beta 1 arrive sur les Pixel avec une vaste salve de correctifs
Mobiles & Apps
GTA 6, concept éditorial : les deux protagonistes devant la skyline pastel de Vice City au coucher du soleil, emblème de classification adulte « 18 » stylisé dans la zone vide, style peint Rockstar de la saga
GTA 6 : les classifications PEGI et ESRB actent des scènes de sexe à l’écran, une première pour la saga
Consoles & Jeux Vidéo
Oppo Find X10 Pro Max avec une courbe de prix montante et le symbole euro, visuel concept de la hausse des prix européens : 999 à 1 499 euros (+50 %)
Oppo Find X10 : le tarif français fuite à 1 499 euros, soit 500 euros de hausse par rapport au Find X9
Mobiles & Apps

Infos légales

  • Charte éthique et éditoriale
  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires
Suivez-nous
© 2019- Le Journal du Web (JDW). Tous droits réservés.
  • Charte éthique et éditoriale
  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?