Kritické zranitelnosti ohrožují stovky tisíc webů využívajících redakční systém WordPress

19. srpna 2026

Bezpečnostní výzkumníci upozornili na dvě kritické zranitelnosti v populárních pluginech pro WordPress. CVE-2026-15748 (CVSS 9,8) se týká pluginu Forminator Forms s více než 600 tisíci aktivními instalacemi. Neautentizovaný útočník může na zranitelný web nahrát škodlivý PHP soubor a za určitých podmínek dosáhnout vzdáleného spuštění kódu a úplného převzetí webu. Podmínkou zneužití je formulář obsahující současně pole File Upload a Select. Zranitelné jsou verze do 1.56.1 včetně, oprava je dostupná od verze 1.56.2.

Druhá kritická chyba, CVE-2026-15826 (CVSS 9,8), postihuje plugin User Profile Builder s více než 40 tisíci instalacemi. Při zapnuté funkci automatického přihlášení může neautentizovaný útočník obejít autentizaci, přihlásit se jako administrátor a převzít kontrolu nad webem. Chyba byla opravena ve verzi 3.16.5. Provozovatelé webů používající některý z těchto pluginů by měli ověřit jejich verzi a co nejdříve aktualizovat.