Uma falha crítica de segurança foi divulgada no Forminator Forms, plugin do WordPress com mais de 600.000 instalações ativas, e pode ser explorada para permitir execução remota de código em sites vulneráveis.
A vulnerabilidade, identificada como CVE-2026-15748, recebeu nota 9,8 de 10 no CVSS. Ela foi descoberta e reportada por um pesquisador de segurança que usa o pseudônimo “daroo”.
Segundo a Wordfence, “essa vulnerabilidade permite que atacantes sem autenticação enviem arquivos arbitrários, incluindo arquivos PHP executáveis, para um site vulnerável, o que pode levar à execução remota de código e à invasão completa do site”.
Para que a exploração seja bem-sucedida, no entanto, o site precisa ter um formulário com os campos File Upload e Select. A falha afeta todas as versões do plugin até e incluindo a 1.56.1. O problema foi corrigido na versão 1.56.2, lançada em 31 de julho de 2026.
De acordo com a empresa de segurança do WordPress, a falha é um caso de envio arbitrário de arquivos localizado na função “handle_file_upload()”, decorrente da ausência de validação suficiente do tipo de arquivo nos dados enviados pelo usuário.
Na prática, um atacante sem autenticação pode explorar essa brecha para enviar qualquer arquivo, inclusive um arquivo PHP especialmente criado, a um site vulnerável por meio do envio de um formulário, obtendo execução remota de código. Com esse acesso, o invasor pode assumir o controle do site.
“Isso ocorre por causa da validação insuficiente do tipo de arquivo em handle_file_upload, em que a lista de bloqueio de extensões perigosas faz correspondência exata de chaves e acaba sendo contornada por chaves de tipo MIME alternativas separadas por barra vertical, combinadas com um manipulador público de envio que confia em uma configuração de campo de upload controlada pelo atacante e injetada por meio de um valor forjado do campo Select”, disse a Wordfence.
Outro ponto importante é que, na configuração padrão, os arquivos são enviados para um diretório protegido por um arquivo .htaccess, que impede a execução de PHP. Mas, se o administrador do site tiver configurado uma raiz personalizada para armazenamento de uploads, essa proteção pode não existir, já que o arquivo é criado “somente quando necessário pela primeira vez, durante uma requisição no frontend em que o utilitário do WordPress responsável por gravar o .htaccess não está carregado”.
Assim, basta solicitar o arquivo enviado para que o servidor web execute o código PHP controlado pelo atacante.
Falha de bypass de autenticação em plugin de perfil de usuário
A divulgação ocorre poucos dias depois de a Wordfence também ter destacado outra falha crítica de bypass de autenticação no User Profile Builder, plugin com mais de 40.000 instalações ativas no WordPress, que pode permitir que atacantes sem autenticação façam login como o usuário de ID 1, normalmente o administrador do site, e assumam o controle da página.
A vulnerabilidade, identificada como
CVE-2026-15826
, com nota 9,8 no CVSS, foi corrigida em 16 de julho de 2026, com o lançamento da versão 3.16.5. Todas as versões anteriores são afetadas, mas a exploração só é possível em sites onde a opção Automatically Log In do plugin está ativada.
“Isso ocorre porque a função wppb_log_in_user() chama absint() sobre o valor retornado por wp_insert_user() antes de realizar a verificação com is_wp_error(). Quando um cadastro é enviado com um nome de usuário de 61 a 70 caracteres, o núcleo do WordPress o rejeita com um objeto WP_Error, mas absint() converte esse objeto para o inteiro 1 antes que a verificação de erro possa interromper a execução, fazendo com que o plugin vincule e retorne um nonce de login automático baseado em token temporário ligado ao ID 1 do usuário”, afirmou a Wordfence.
“Isso possibilita que atacantes sem autenticação entrem com a conta de Administrador do site, associada ao usuário de ID 1, resultando na tomada total do controle administrativo do site.”
Administradores que usam qualquer um dos dois plugins devem aplicar as atualizações o quanto antes e garantir que as instalações estejam em dia.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...