CVE-2026-15748: Carga Arbitraria de Forminator Forms Subir a RCE

Desglose técnico de CVE-2026-15748, el CVSS 9.8 errores de carga de archivos arbitrarios no autenticados en Forminator Formas amenazando 300.000 sitios de WordPress.

CVE-2026-15748: Carga Arbitraria de Forminator Forms Subir a RCE

Un defecto CVSS 9.8 en el plugin Forminator Forms WordPress — instalado en más de 600.000 sitios — permite a los visitantes no autenticados subir archivos PHP ejecutables a través de un gestor de presentación de formularios públicos, un camino directo a la transacción de sitio completo.

Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-15748 Severidad: Critical (CVSS 9.8) Situación: Patched, PoC público disponible Sistemas afectados Forminator Forms (WordPress plugin) versiones hasta 1.56.1 Fijado en: 1.56.2 y posteriormente

Lo que sucedió

Los investigadores revelaron una vulnerabilidad de carga de archivos arbitrarios no autenticada en la función handle file upload de Forminator Forms. SecurityWeek estimó que más de 300.000 de las instalaciones del plugin de 600.000+ seguían funcionando una versión vulnerable en la divulgación, dejando a una gran población de sitios expuestos hasta que los propietarios del sitio actualicen.

¿Quién está afectado?

Cualquier sitio de WordPress que ejecuta Forminator Forms 1.56.1 o anterior con un formulario de cara pública que acepta cargas de archivos es vulnerable. Debido a que el plugin está dirigido a contactos, pagos y formas personalizadas para fines generales, los sitios afectados abarcan todo desde pequeños folletos de negocios a mayores implementaciones comerciales de WordPress.

La vulnerabilidad

La lista de bloqueo de extensión peligrosa del plugin realiza exactamente la combinación de teclas en extensiones de archivo, que se pueden pasar por alto usando las teclas de tipo MIME alternativo. Combinado con un manejador de envío público que confía en la configuración de campo de carga controlada por los atacantes — inyectado a través de un valor de campo falsificado Select — un atacante no autenticado puede engañar al plugin para aceptar y almacenar un archivo PHP como si fuera un tipo de carga permitido. Una vez que el archivo aterriza en un directorio accesible, visitar su URL ejecuta PHP controlado por el atacante en el servidor.

Remediación

Actualizar Forminator Formas a la versión 1.56.2 o posterior inmediatamente - esto no es un defecto que se beneficia de la mitigación sola, dado que no requiere autenticación. Los propietarios de sitios que no pueden actualizar de inmediato deben deshabilitar formularios de cara pública con campos de carga de archivos y escanear el directorio de cargas para archivos PHP desconocidos o webshells. Revise los registros de acceso del servidor para las solicitudes POST a los puntos finales de presentación de Forminator desde IPs desconocidos.

Relacionados

Esto es parte de Redondeo de seguridad semanal de ColibriSec para la semana del 20 de agosto de 2026.