Honderdduizenden WordPress-sites kwetsbaar door lek in Forminator Forms

Honderdduizenden WordPress-sites lopen risico door een kritieke kwetsbaarheid in de populaire plugin Forminator Forms. Via het lek kan een ongeauthenticeerde aanvaller — dus zonder enig account op jouw site — willekeurige bestanden naar de webserver uploaden, en die onder bepaalde configuraties ook laten uitvoeren. Dat betekent in het ergste geval volledige controle over je website, zonder dat een aanvaller ook maar hoeft in te loggen.

Wat is er precies aan de hand?

Forminator Forms is een veelgebruikte plugin waarmee je eenvoudig contactformulieren, betaalformulieren, polls en quizzen bouwt — inclusief de mogelijkheid voor bezoekers om bestanden te uploaden. Meer dan 600.000 WordPress-sites gebruiken de plugin.

Het probleem zit in de controle op bestandstypes bij het uploaden: die is niet waterdicht, waardoor een aanvaller een PHP-bestand kan uploaden terwijl het systeem dat niet als gevaarlijk herkent. In de standaardconfiguratie is dit risico beperkt, omdat geüploade bestanden terechtkomen in een map die via een .htaccess-bestand is afgeschermd — daardoor kan PHP-code in die map niet worden uitgevoerd, ook al staat het bestand er wel.

Heb je als beheerder ooit een eigen, aparte map ingesteld voor geüploade bestanden (bijvoorbeeld om ze overzichtelijker te ordenen)? Dan is die .htaccess-bescherming daar mogelijk niet op van toepassing — en kan een geüpload PHP-bestand gewoon worden uitgevoerd. Cybersecuritybedrijf Wordfence, dat de technische details openbaar maakte, waarschuwt dat dit scenario allerminst denkbeeldig is.

Welke sites zijn kwetsbaar?

  • Alle versies van Forminator Forms vóór 1.56.2 zijn kwetsbaar
  • De ontwikkelaar bracht de fix op 30 juli 2026 uit
  • Van de ruim 600.000 sites die de plugin gebruiken, hadden op het moment van bekendmaking naar schatting 350.000 sites de update nog niet geïnstalleerd

Met andere woorden: meer dan de helft van alle sites met deze plugin staat op dit moment nog open voor misbruik.

Wat moet je nu doen?

  • Controleer of Forminator Forms actief is op jouw site — kijk bij Plugins in je WordPress-dashboard
  • Update direct naar versie 1.56.2 of hoger als de plugin actief is
  • Heb je ooit een aangepaste upload-map ingesteld voor formulierbijlagen? Laat dan sowieso extra checken of die goed is afgeschermd, ook na de update
  • Gebruik je de plugin niet actief maar staat hij nog wel geïnstalleerd? Verwijder hem dan — een inactieve plugin met een lek is nog steeds een lek

Houd jij dit zelf bij, of doen wij dat?

Dit is precies het risico van plugins die je ooit installeerde en sindsdien niet meer bewust bijhoudt: een kritieke kwetsbaarheid kan weken onopgemerkt blijven staan, terwijl geautomatiseerde aanvalsbots juist razendsnel naar dit soort lekken gaan scannen zodra de details openbaar zijn.

Plugin-updates zijn onderdeel van al onze maandpakketten — wij houden niet alleen je WordPress-kern bij, maar ook elke geïnstalleerde plugin, inclusief spoedeisende beveiligingsupdates zoals deze bij Forminator Forms. Jij hoeft zelf niet elke week het beveiligingsnieuws te volgen om te weten of jouw site risico loopt.

Wil je dat wij dit voor jouw site regelen? Neem contact met ons op — of bekijk direct onze pakketten waar plugin- en kernupdates standaard in zitten.

📬
Meer WordPress-tips in je inbox? Wekelijkse nieuwsbrief — geen spam, altijd afmeldbaar.

Leave a Comment