Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

600.000 sitios de WordPress afectados por una vulnerabilidad de carga arbitraria de archivos en el plugin Forminator

vulnerabilidad plugin Forminator

Un atacante no autenticado puede explotar la vulnerabilidad para subir cualquier archivo

Se ha descubierto una grave vulnerabilidad de seguridad en Forminator Forms, un plugin de WordPress con más de 600.000 instalaciones activas, que podría ser explotada para lograr la ejecución de código arbitrario en sitios web vulnerables.

La vulnerabilidad, identificada como CVE-2026-15748, tiene una puntuación de 9,8 sobre 10,0 en el sistema de puntuación CVSS. Fue descubierta y reportada por un investigador de seguridad conocido con el alias en línea "daroo".

"Esta vulnerabilidad permite que atacantes no autenticados suban archivos arbitrarios, incluidos archivos PHP ejecutables, a un sitio vulnerable, lo que puede provocar la ejecución remota de código y el compromiso total del sitio", afirmó Wordfence en un informe publicado ayer.

Dicho esto, un requisito fundamental para una explotación exitosa es que los sitios web cuenten con un formulario que incluya tanto un campo de carga de archivos como un campo de selección. La vulnerabilidad afecta a todas las versiones del plugin anteriores a la 1.56.1 inclusive. Se solucionó en la versión 1.56.2, publicada el 31 de julio de 2026.

Según la empresa de seguridad de WordPress, el fallo consiste en una carga de archivos arbitraria que reside en la función "handle_file_upload()", debido a la falta de una validación suficiente del tipo de archivo en la entrada proporcionada por el usuario.

Como resultado, un atacante no autenticado puede explotar la vulnerabilidad para subir cualquier archivo, incluso un archivo PHP especialmente diseñado, a un sitio web vulnerable mediante el envío de un formulario y la ejecución remota de código. Con esta capacidad, el atacante puede tomar el control del sitio.

"Esto se debe a una validación insuficiente del tipo de archivo en handle_file_upload, donde la lista negra de extensiones peligrosas realiza una coincidencia exacta de claves que se elude mediante claves de tipo MIME alternativas a la tubería, combinada con un controlador de envío público que confía en la configuración del campo de carga controlada por el atacante inyectada a través de un valor de campo Select falsificado", dijo Wordfence.

Otro aspecto a tener en cuenta es que, en la configuración predeterminada, los archivos se suben a un directorio protegido por un archivo .htaccess que impide la ejecución de PHP. Sin embargo, si un administrador del sitio ha configurado una raíz de almacenamiento de subida de archivos personalizada, es posible que no cuente con la misma protección, ya que el archivo se crea "solo cuando se necesita por primera vez, durante una solicitud del frontend en la que el asistente de WordPress responsable de escribir el archivo .htaccess no está cargado".

Como resultado, basta con solicitar el archivo subido para que el servidor web ejecute el código PHP controlado por el atacante.

Jesus_Caceres