Falha crítica no Forminator ameaça mais de 600 mil sites WordPress com execução remota de código

Uma vulnerabilidade crítica foi descoberta no Forminator Forms, plugin para WordPress com mais de 600 mil instalações ativas. A falha pode permitir que invasores sem autenticação enviem arquivos PHP maliciosos e, sob determinadas condições, executem código remotamente no servidor.
Identificada como CVE-2026-15748, a vulnerabilidade recebeu pontuação 9,8 de 10 no sistema CVSS. O problema foi descoberto e reportado por um pesquisador que utiliza o pseudônimo "daroo".
Segundo a Wordfence, a falha permite o upload arbitrário de arquivos, incluindo código PHP executável. Caso a exploração seja bem-sucedida, um invasor pode alcançar execução remota de código (RCE) e potencialmente assumir o controle completo do site.
A vulnerabilidade afeta todas as versões do Forminator até a 1.56.1. A correção foi disponibilizada na versão 1.56.2, lançada em 31 de julho de 2026.
A exploração, porém, depende de uma configuração específica. O site vulnerável precisa possuir um formulário contendo simultaneamente um campo de upload de arquivos e um campo do tipo Select.
Tecnicamente, o problema está na função "handle_file_upload()", que não realiza validação suficiente do tipo de arquivo fornecido pelo usuário. A lista utilizada pelo plugin para bloquear extensões perigosas faz uma correspondência exata que pode ser contornada por chaves de tipos MIME com alternativas separadas por pipe.
Esse comportamento é combinado com um manipulador público de submissões que aceita configurações do campo de upload controladas pelo invasor e inseridas por meio de um valor Select forjado. Dessa forma, um atacante sem autenticação pode enviar um formulário especialmente preparado e fazer upload de um arquivo PHP malicioso.
Se o arquivo puder ser executado pelo servidor web, o atacante passa a executar seu próprio código no ambiente WordPress, abrindo caminho para o comprometimento completo do site.
Por padrão, os arquivos enviados pelo Forminator são armazenados em um diretório protegido por um arquivo ".htaccess" que impede a execução de PHP, o que reduz a possibilidade de exploração em instalações com a configuração padrão.
O risco aumenta quando o administrador configura um diretório personalizado para armazenamento dos uploads. Segundo a Wordfence, esse local pode não receber a mesma proteção porque o diretório é criado somente quando necessário, durante uma requisição no frontend em que o componente do WordPress responsável por gerar o arquivo ".htaccess" não está carregado.
Nessa situação, acessar diretamente o arquivo PHP enviado pode ser suficiente para que o servidor execute o código controlado pelo invasor.
Outra falha crítica permite assumir conta de administrador
A divulgação ocorre poucos dias depois de a Wordfence detalhar outra vulnerabilidade crítica, desta vez no plugin User Profile Builder, presente em mais de 40 mil instalações ativas do WordPress.
Registrada como CVE-2026-15826 e também classificada com CVSS 9,8, a falha pode permitir que um invasor sem autenticação faça login como o usuário de ID 1, normalmente correspondente ao administrador do WordPress, e assuma o controle do site.
O problema afeta todas as versões anteriores à 3.16.5, lançada em 16 de julho de 2026. Entretanto, a vulnerabilidade só pode ser explorada em sites que tenham a configuração "Automatically Log In" habilitada.
A falha ocorre na função "wppb_log_in_user()". Quando um registro é realizado com um nome de usuário entre 61 e 70 caracteres, o núcleo do WordPress rejeita a solicitação e retorna um objeto WP_Error.
O plugin, porém, chama a função "absint()" antes de verificar esse erro. O objeto acaba sendo convertido para o número inteiro 1, fazendo com que o mecanismo de login automático associe a operação ao usuário de ID 1.
Com isso, um invasor não autenticado pode obter acesso à conta de administrador e assumir o controle do site.
Administradores que utilizam o Forminator Forms devem atualizar o plugin para a versão 1.56.2 ou posterior. Já usuários do User Profile Builder devem instalar a versão 3.16.5 ou mais recente, especialmente em ambientes onde o login automático está habilitado.




