Uma vulnerabilidade crítica no plugin Forminator Forms para WordPress pode permitir que invasores sem autenticação enviem arquivos PHP maliciosos e, em determinadas configurações, executem código no servidor. A falha é identificada como CVE-2026-15748 e recebeu nota 9,8 no CVSS.
O Forminator possui mais de 600 mil instalações ativas e é utilizado para criar formulários, pesquisas, pagamentos, quizzes e campos de upload. São afetadas todas as versões até a 1.56.1.
A exploração depende de um formulário publicado contendo simultaneamente os campos File Upload e Select. O atacante pode manipular os dados enviados pelo campo Select para criar uma configuração falsa de upload aceita pelo plugin.
A cadeia também contorna o bloqueio de extensões perigosas. Usando uma variação na identificação do tipo de arquivo, o invasor consegue fazer um arquivo PHP passar pelas verificações destinadas a impedir conteúdos executáveis.
Caso o arquivo seja colocado em um diretório acessível pela web, o criminoso pode executar comandos, instalar web shells, roubar credenciais, acessar bancos de dados e assumir completamente o site.
A vulnerabilidade foi corrigida no Forminator 1.56.2, lançado no fim de julho. O plugin já possui versões posteriores disponíveis, incluindo a 1.57.0.



