## https://sploitus.com/exploit?id=37A2BF9F-33E3-593D-89A3-A9A51C4AC0C3
# CVE-2026-15748 - Forminator Forms Unauthenticated RCE
> **Crafted by Yora**
> FOR EDUCATIONAL & AUTHORIZED TESTING ONLY
## π Deskripsi
CVE-2026-15748 adalah kerentanan **Unauthenticated Remote Code Execution (RCE)** pada plugin **Forminator** untuk WordPress. Plugin ini digunakan di lebih dari **600.000 situs** dan rentan pada versi **β€ 1.56.1**.
Kerentanan ini memungkinkan attacker untuk **upload file PHP** dan mengeksekusi kode di server target **tanpa perlu login**, dengan syarat target memiliki form yang memiliki **File Upload** dan **Select Field** secara bersamaan.
## π₯ Fitur Tool
- β
Deteksi WordPress & Forminator
- β
Deteksi versi Forminator (5 metode)
- β
Identifikasi target vulnerable (β€ 1.56.1)
- β
**Deep crawl** β sitemap, internal links, 20+ common paths
- β
Deteksi form dengan **file upload + select field**
- β
**Ekstrak nonce** otomatis
- β
**Upload test** (file .txt) untuk verifikasi
- β
Output detail per target (versi, status, upload result)
- β
Multi-threading support
- β
WAF-friendly (delay, user-agent rotation)
## π¦ Instalasi
### 1. Clone Repository
```bash
git clone https://github.com/yora/cve-2026-15748.git
cd cve-2026-15748