Plugin do WordPress abre caminho para execução remota de código

Uma vulnerabilidade crítica no plugin Forminator Forms para WordPress pode permitir que invasores sem autenticação enviem arquivos PHP maliciosos e, em determinadas configurações, executem código no servidor. A falha é identificada como CVE-2026-15748 e recebeu nota 9,8 no CVSS.

O Forminator possui mais de 600 mil instalações ativas e é utilizado para criar formulários, pesquisas, pagamentos, quizzes e campos de upload. São afetadas todas as versões até a 1.56.1.

A exploração depende de um formulário publicado contendo simultaneamente os campos File Upload e Select. O atacante pode manipular os dados enviados pelo campo Select para criar uma configuração falsa de upload aceita pelo plugin.

A cadeia também contorna o bloqueio de extensões perigosas. Usando uma variação na identificação do tipo de arquivo, o invasor consegue fazer um arquivo PHP passar pelas verificações destinadas a impedir conteúdos executáveis.

Caso o arquivo seja colocado em um diretório acessível pela web, o criminoso pode executar comandos, instalar web shells, roubar credenciais, acessar bancos de dados e assumir completamente o site.

A vulnerabilidade foi corrigida no Forminator 1.56.2, lançado no fim de julho. O plugin já possui versões posteriores disponíveis, incluindo a 1.57.0.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades