top of page
image.png

Falha crítica no Forminator ameaça mais de 600 mil sites WordPress com execução remota de código

19 de ago.
3 min de leitura

Uma vulnerabilidade crítica foi descoberta no Forminator Forms, plugin para WordPress com mais de 600 mil instalações ativas. A falha pode permitir que invasores sem autenticação enviem arquivos PHP maliciosos e, sob determinadas condições, executem código remotamente no servidor.


Identificada como CVE-2026-15748, a vulnerabilidade recebeu pontuação 9,8 de 10 no sistema CVSS. O problema foi descoberto e reportado por um pesquisador que utiliza o pseudônimo "daroo".


Segundo a Wordfence, a falha permite o upload arbitrário de arquivos, incluindo código PHP executável. Caso a exploração seja bem-sucedida, um invasor pode alcançar execução remota de código (RCE) e potencialmente assumir o controle completo do site.


A vulnerabilidade afeta todas as versões do Forminator até a 1.56.1. A correção foi disponibilizada na versão 1.56.2, lançada em 31 de julho de 2026.


A exploração, porém, depende de uma configuração específica. O site vulnerável precisa possuir um formulário contendo simultaneamente um campo de upload de arquivos e um campo do tipo Select.


Tecnicamente, o problema está na função "handle_file_upload()", que não realiza validação suficiente do tipo de arquivo fornecido pelo usuário. A lista utilizada pelo plugin para bloquear extensões perigosas faz uma correspondência exata que pode ser contornada por chaves de tipos MIME com alternativas separadas por pipe.


Esse comportamento é combinado com um manipulador público de submissões que aceita configurações do campo de upload controladas pelo invasor e inseridas por meio de um valor Select forjado. Dessa forma, um atacante sem autenticação pode enviar um formulário especialmente preparado e fazer upload de um arquivo PHP malicioso.


Se o arquivo puder ser executado pelo servidor web, o atacante passa a executar seu próprio código no ambiente WordPress, abrindo caminho para o comprometimento completo do site.


Por padrão, os arquivos enviados pelo Forminator são armazenados em um diretório protegido por um arquivo ".htaccess" que impede a execução de PHP, o que reduz a possibilidade de exploração em instalações com a configuração padrão.


O risco aumenta quando o administrador configura um diretório personalizado para armazenamento dos uploads. Segundo a Wordfence, esse local pode não receber a mesma proteção porque o diretório é criado somente quando necessário, durante uma requisição no frontend em que o componente do WordPress responsável por gerar o arquivo ".htaccess" não está carregado.


Nessa situação, acessar diretamente o arquivo PHP enviado pode ser suficiente para que o servidor execute o código controlado pelo invasor.


Outra falha crítica permite assumir conta de administrador


A divulgação ocorre poucos dias depois de a Wordfence detalhar outra vulnerabilidade crítica, desta vez no plugin User Profile Builder, presente em mais de 40 mil instalações ativas do WordPress.


Registrada como CVE-2026-15826 e também classificada com CVSS 9,8, a falha pode permitir que um invasor sem autenticação faça login como o usuário de ID 1, normalmente correspondente ao administrador do WordPress, e assuma o controle do site.


O problema afeta todas as versões anteriores à 3.16.5, lançada em 16 de julho de 2026. Entretanto, a vulnerabilidade só pode ser explorada em sites que tenham a configuração "Automatically Log In" habilitada.


A falha ocorre na função "wppb_log_in_user()". Quando um registro é realizado com um nome de usuário entre 61 e 70 caracteres, o núcleo do WordPress rejeita a solicitação e retorna um objeto WP_Error.


O plugin, porém, chama a função "absint()" antes de verificar esse erro. O objeto acaba sendo convertido para o número inteiro 1, fazendo com que o mecanismo de login automático associe a operação ao usuário de ID 1.


Com isso, um invasor não autenticado pode obter acesso à conta de administrador e assumir o controle do site.


Administradores que utilizam o Forminator Forms devem atualizar o plugin para a versão 1.56.2 ou posterior. Já usuários do User Profile Builder devem instalar a versão 3.16.5 ou mais recente, especialmente em ambientes onde o login automático está habilitado.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page