Falha Crítica de RCE Encontrada no Popular Plugin WordPress Forminator
Uma vulnerabilidade grave no plugin WordPress Forminator pode permitir execução remota de código não autenticada. Mais de 600.000 sites ativos estão potencialmente em risco.
TL;DR
- CVE-2026-15748 é uma falha crítica no plugin Forminator Forms com pontuação CVSS de 9,8.
- Permite que atacantes não autenticados façam upload de arquivos PHP maliciosos para execução remota de código.
- Mais de 600.000 sites WordPress usando o plugin estão potencialmente vulneráveis.
- Os proprietários de sites devem atualizar para a versão corrigida mais recente imediatamente.
- Pesquisadores de segurança recomendam verificar a presença de uploads não autorizados como precaução.
Uma nova vulnerabilidade crítica recentemente divulgada no plugin WordPress Forminator Forms representa uma ameaça significativa para mais de 600.000 sites ativos. Identificada como CVE-2026-15748, a falha permite a execução remota de código sem autenticação por meio do upload de arquivos PHP maliciosos.
Com uma pontuação CVSS quase máxima de 9,8, essa vulnerabilidade permite que invasores assumam o controle total dos sites afetados sem a necessidade de credenciais de login. O problema foi identificado e relatado de forma responsável por um pesquisador de segurança, mas organizações que utilizam o plugin devem agir rapidamente para mitigar os riscos.
Detalhes da Vulnerabilidade
- A falha reside na forma como o plugin lida com uploads de arquivos, permitindo a execução remota de arquivos PHP.
- Os atacantes não precisam de autenticação para explorar a vulnerabilidade, aumentando sua gravidade.
- Uma vez explorada, os atacantes podem executar código arbitrário, potencialmente levando à comprometimento completo do site.
- CVE-2026-15748 recebeu uma pontuação CVSS de 9,8, indicando risco crítico.
Impacto e Recomendações
- Mais de 600.000 sites WordPress atualmente usam a versão vulnerável do Forminator Forms.
- As organizações devem atualizar imediatamente o plugin para a versão corrigida mais recente.
- Os administradores de servidores são aconselhados a auditar seus servidores em busca de uploads suspeitos de arquivos PHP.
- Monitoramento proativo de atividades incomuns pode ajudar a detectar tentativas de exploração.
- O uso de um firewall de aplicação web (WAF) pode oferecer mitigação temporária para sites não corrigidos.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.