Mastodon Mastodon Mastodon Mastodon

Vulnerabilidad de carga de archivos en Forminator Forms para WordPress

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Se ha descubierto una vulnerabilidad crítica de carga arbitraria de archivos en el plugin Forminator Forms para WordPress, que permite a un atacante no autenticado subir al servidor un archivo PHP malicioso y lograr la ejecución remota de código. La vulnerabilidad se rastrea como CVE-2026-15748 y tiene una puntuación CVSS de 9,8 sobre 10. El plugin está instalado en más de 600 000 sitios y, según las estadísticas de WordPress.org, aproximadamente la mitad de ellos —unos 300 000 recursos— siguen funcionando con versiones vulnerables. La corrección está disponible en la versión 1.56.2, y los administradores deben actualizar de inmediato.

Detalles técnicos de la vulnerabilidad

Según los datos de la investigación de Wordfence, la vulnerabilidad fue descubierta por un investigador bajo el seudónimo daroo y afecta a todas las versiones de Forminator Forms hasta la 1.56.1 inclusive. La raíz del problema está en la función handle_file_upload(), que no valida de forma suficientemente estricta los tipos de archivo cargados.

El mecanismo para eludir la protección, según se informa, se basa en dos debilidades:

  • Elusión de la lista negra de extensiones. El filtrado de extensiones de archivo peligrosas se basa en la coincidencia exacta de claves. Sin embargo, en los registros de tipos MIME los valores alternativos pueden separarse mediante el carácter «|», lo que permite sortear la comprobación y subir un archivo con una extensión ejecutable.
  • Manipulación de parámetros del formulario. El manejador público de envío de formularios confía en la configuración de los campos de carga que llega desde el lado del cliente. Un atacante puede falsear el valor de un campo Select y pasar sus propios parámetros para el campo File Upload, forzando al servidor a aceptar un archivo arbitrario.

El resultado de una explotación satisfactoria puede ser la instalación de un web shell, la ejecución de comandos arbitrarios en el servidor y la completa compromisión del sitio.

Condiciones de explotación y factores de mitigación

A pesar de la calificación crítica de CVSS, la explotabilidad real depende de la configuración concreta de cada sitio. Para que un ataque tenga éxito es necesario que se cumplan varias condiciones:

  • En el sitio objetivo debe existir un formulario que contenga simultáneamente campos File Upload y Select. Los formularios sin esta combinación de campos no son susceptibles al ataque.
  • De forma predeterminada, los archivos cargados se almacenan en un directorio protegido por un archivo .htaccess que bloquea la ejecución de scripts PHP. Esto reduce significativamente el riesgo en la configuración estándar.

No obstante, el peligro aumenta considerablemente si el administrador ha configurado un directorio personalizado para almacenar las cargas mediante la función Custom File Upload Storage. Según los investigadores, en dicho directorio es posible que no se cree el archivo de protección .htaccess, ya que el mecanismo correspondiente de WordPress no está disponible en la primera solicitud desde el frontend. En este escenario, al atacante le basta con acceder directamente por URL al archivo PHP cargado, y el servidor web ejecutará el código malicioso.

El estado de explotación activa de la vulnerabilidad en el momento de la publicación no está confirmado — CVE-2026-15748 no se ha incluido en el catálogo CISA KEV y no hay información sobre su uso en ataques reales. Sin embargo, la sencillez de explotación y la amplia difusión del plugin hacen que la aparición de exploits sea solo cuestión de tiempo.

Evaluación del impacto

Forminator Forms es uno de los constructores de formularios más populares para WordPress, utilizado en sitios de los perfiles más diversos: desde portales corporativos hasta tiendas en línea y plataformas educativas. Están expuestos al mayor riesgo los sitios en los que:

  • los formularios aceptan la carga de archivos desde usuarios no autenticados;
  • se ha configurado un almacenamiento personalizado para las cargas;
  • no existe protección adicional a nivel del servidor web (por ejemplo, reglas de Nginx que prohíban la ejecución de PHP en los directorios de carga).

Una compromisión mediante la carga de un web shell otorga al atacante control total sobre el servidor, lo que puede derivar en robo de datos, defacement, envío masivo de spam, alojamiento de malware para los visitantes del sitio y uso del servidor como plataforma para ataques posteriores.

Recomendaciones

  1. Actualice de inmediato Forminator Forms a la versión 1.56.2 o superior. El parche se publicó el 31 de julio de 2026 y está disponible a través del mecanismo estándar de actualización de WordPress.
  2. Compruebe la configuración del almacenamiento de cargas. Si utiliza Custom File Upload Storage, asegúrese de que en el directorio exista un archivo .htaccess (o una configuración equivalente para Nginx) que prohíba la ejecución de scripts PHP.
  3. Realice una auditoría de los archivos cargados. Revise los directorios de carga en busca de archivos PHP sospechosos, especialmente si los formularios con campos File Upload y Select han estado disponibles públicamente durante el periodo en que se utilizaron versiones vulnerables.
  4. Restrinja los tipos de archivos que se pueden cargar a nivel del servidor web con independencia de la lógica del plugin; esto proporcionará defensa en profundidad.
  5. Considere el uso de un WAF con reglas que bloqueen la carga de archivos con extensiones ejecutables a través de formularios.

Teniendo en cuenta que se estima que más de 300 000 sitios siguen sin parchear y que la explotación no requiere autenticación, la actualización a Forminator Forms 1.56.2 debe ser una prioridad para todo administrador de WordPress que utilice este plugin. Paralelamente a la actualización, conviene revisar los directorios de carga en busca de archivos PHP atípicos, lo que permitirá detectar una posible compromisión ocurrida antes de la instalación del parche.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.