Vulnerabilidad en Forminator Forms
Una vulnerabilidad crítica ha sido identificada en Forminator Forms, un popular plugin de WordPress con más de 600,000 instalaciones activas. Esta falla, conocida como CVE-2026-15748, permite la ejecución remota de código (RCE) en sitios vulnerables y tiene una clasificación de 9.8 sobre 10 en el sistema de puntuación CVSS.
La vulnerabilidad fue descubierta y reportada por un investigador de seguridad conocido como "daroo". Según un informe de Wordfence, esta falla permite a atacantes no autenticados cargar archivos arbitrarios, incluidos archivos PHP ejecutables, a un sitio vulnerable, lo que puede resultar en la compromiso total del sitio.
Para que un ataque tenga éxito, es necesario que el sitio afectado tenga un formulario que contenga un campo de Carga de Archivos y un campo de Selección. La vulnerabilidad afecta a todas las versiones del plugin anteriores o iguales a la 1.56.1, siendo corregida en la versión 1.56.2, lanzada el 31 de julio de 2026.
Mecanismo de la Exploitable
La falla se origina en la función handle_file_upload(), que carece de una validación adecuada del tipo de archivo en la entrada proporcionada por el usuario. Esto permite que un atacante no autenticado pueda subir cualquier archivo, incluyendo un archivo PHP diseñado específicamente, mediante un formulario y ejecutar código de forma remota.
Wordfence explica que el problema radica en la insuficiente validación de tipos de archivo en handle_file_upload, donde la lista de extensiones peligrosas realiza una coincidencia exacta que puede ser eludida por claves de tipo MIME alternativo. Además, el manejador de envío público confía en la configuración del campo de carga de archivos controlada por el atacante, que puede inyectarse a través de un valor forjado en el campo de selección.
En la configuración predeterminada, los archivos se cargan en un directorio protegido por un archivo .htaccess que impide la ejecución de PHP. Sin embargo, si un administrador del sitio ha configurado un almacenamiento de archivos personalizados, este podría no contar con la misma protección, ya que el directorio se crea "solo cuando es necesario" durante una solicitud de frontend. Por tanto, al solicitar el archivo subido, el servidor web puede ejecutar el código PHP controlado por el atacante.
Otras Vulnerabilidades Destacadas
La divulgación de esta vulnerabilidad se produce pocos días después de que Wordfence informara sobre otro fallo crítico de bypass de autenticación en el plugin User Profile Builder, que afecta a más de 40,000 instalaciones de WordPress. Este error permitiría a atacantes no autenticados iniciar sesión como el usuario con ID 1 (generalmente el administrador del sitio), lo que podría resultar en la toma de control total del mismo. Esta vulnerabilidad, registrada como CVE-2026-15826, también tiene una puntuación de 9.8 en CVSS y fue corregida en la versión 3.16.5 lanzada el 16 de julio de 2026.
Recomendaciones
Se aconseja a los propietarios de sitios que utilicen cualquiera de los dos plugins mencionados aplicar las actualizaciones lo más pronto posible y asegurarse de que sus instalaciones estén al día para mitigar los riesgos asociados con estas vulnerabilidades.