Una vulnerabilidad crítica en Forminator Forms, un popular plugin de formularios para WordPress con más de 600.000 instalaciones activas, podría permitir a atacantes sin autenticación cargar archivos ejecutables y comprometer por completo un sitio web. Aunque el fallo ya fue corregido, más de 300.000 instalaciones seguirían utilizando versiones vulnerables.
***
- La vulnerabilidad, identificada como CVE-2026-15748, recibió una puntuación crítica de 9,8 sobre 10 en la escala CVSS.
- El fallo afecta a Forminator Forms hasta la versión 1.56.1 y fue corregido en la versión 1.56.2, publicada el 31 de julio.
- SecurityWeek estima que más de 300.000 sitios podrían seguir expuestos, ya que aproximadamente la mitad de las más de 600.000 instalaciones activas no habría actualizado el plugin.
- Por ahora no existen reportes públicos de explotación activa de esta vulnerabilidad, pero permitiría ejecución remota de código en determinadas configuraciones.
Una vulnerabilidad crítica descubierta en Forminator Forms, uno de los plugins de formularios más utilizados en WordPress, podría dejar expuestos a ataques remotos a cientos de miles de sitios web que todavía ejecutan versiones sin actualizar.
El fallo, registrado como CVE-2026-15748, permite en determinadas circunstancias que un atacante sin necesidad de autenticarse cargue archivos arbitrarios —incluidos archivos PHP ejecutables— dentro del servidor donde funciona WordPress. Eso podría terminar en ejecución remota de código (RCE) y, en el peor de los casos, en el control completo del sitio.
La vulnerabilidad recibió una puntuación CVSS de 9,8 sobre 10, categoría considerada crítica.
Forminator Forms cuenta con más de 600.000 instalaciones activas, según Wordfence. SecurityWeek, citando datos de WordPress, indicó que aproximadamente la mitad de ellas continuaba ejecutando una versión afectada, lo que situaría en más de 300.000 el número potencial de sitios todavía expuestos.
El atacante ni siquiera necesita una cuenta
El problema fue descubierto por un investigador identificado como daroo y reportado mediante el programa de recompensas por vulnerabilidades de Wordfence.
Wordfence confirmó el fallo el 14 de julio y notificó al desarrollador de Forminator. El equipo responsable del plugin presentó posteriormente una corrección y publicó la versión 1.56.2 el 31 de julio, que soluciona completamente la vulnerabilidad.
El aspecto especialmente peligroso del fallo es que el atacante no necesita disponer de credenciales de WordPress.
La explotación depende de una combinación de errores en el procesamiento de formularios. En concreto, un atacante puede manipular determinados valores enviados mediante un campo de selección para falsificar la configuración de otro campo destinado a subir archivos.
De esa manera, puede conseguir que Forminator interprete información controlada por el atacante como una configuración legítima de carga.
Wordfence explica que la vulnerabilidad surge por una combinación de una validación insuficiente de tipos de archivo y un mecanismo público de envío de formularios que confía en configuraciones manipuladas por el usuario.
Cómo consigue saltarse el bloqueo de archivos PHP
Forminator incluye medidas destinadas a impedir la carga de archivos potencialmente peligrosos, como PHP, JavaScript, ejecutables o scripts de shell. Sin embargo, Wordfence descubrió que la lista de bloqueo comprobaba de forma demasiado literal las extensiones prohibidas.
La vulnerabilidad permitía modificar la representación del tipo MIME y de la extensión para conseguir que un archivo PHP no coincidiera exactamente con la entrada incluida en la lista negra, pero siguiera siendo reconocido posteriormente como PHP por WordPress.
Al encadenar ambos problemas, un atacante podía enviar un formulario que contuviera un campo de carga y otro de selección, introducir una configuración falsificada y cargar un archivo PHP en el servidor.
El resultado potencial es particularmente grave porque un archivo PHP controlado por el atacante puede utilizarse para instalar una webshell, crear puertas traseras, robar información o ejecutar otros comandos en el servidor.
“Como ocurre con todas las vulnerabilidades de carga arbitraria de archivos, esto puede conducir al compromiso completo del sitio mediante el uso de webshells y otras técnicas”, advirtió Wordfence, según recogió SecurityWeek.
No todos los sitios son explotables de la misma forma
Aunque el plugin tiene más de 600.000 instalaciones, eso no significa que todas puedan ser comprometidas automáticamente.
Wordfence explicó que el fallo solo puede explotarse cuando el sitio utiliza un formulario que incluye simultáneamente un campo de carga de archivos y un campo Select.
Además, en la configuración predeterminada, Forminator almacena los archivos en un directorio protegido mediante un archivo .htaccess que impide ejecutar PHP.
El riesgo aumenta cuando el administrador ha configurado una ubicación personalizada para almacenar archivos. En determinadas circunstancias, esa carpeta personalizada puede carecer de la protección correspondiente. Si un atacante consigue cargar allí código PHP y posteriormente solicita directamente el archivo, el servidor podría ejecutarlo.
Por esta razón, la cifra de más de 300.000 sitios representa instalaciones potencialmente vulnerables, no necesariamente sitios que puedan ser explotados inmediatamente bajo cualquier configuración.
No hay evidencia de explotación activa, por ahora
SecurityWeek indicó que hasta este 18 de agosto no se habían reportado ataques en el mundo real utilizando específicamente CVE-2026-15748. Sin embargo, la publicación pública de los detalles técnicos aumenta normalmente el riesgo de que ciberdelincuentes comiencen a buscar instalaciones sin actualizar.
Wordfence instó a los administradores a actualizar Forminator Forms inmediatamente a 1.56.2 o una versión posterior.
La compañía también indicó que sus usuarios, incluida la versión gratuita de Wordfence, cuentan con protección frente a intentos relacionados con el fallo mediante las capacidades de bloqueo de cargas maliciosas de su firewall.
Miles de sitios WordPress ya son utilizados por ciberdelincuentes
La advertencia llega el mismo día en que Check Point Research publicó una investigación independiente que ilustra el valor de los sitios WordPress comprometidos para los grupos criminales.
Los investigadores analizaron una operación denominada StopAndProtect, que utiliza miles de sitios WordPress previamente hackeados como infraestructura para distribuir malware, controlar equipos infectados y almacenar documentos, registros y capturas de pantalla robados a sus víctimas.
No existe evidencia presentada por Check Point que vincule esa campaña específicamente con la vulnerabilidad de Forminator, pero el caso muestra qué pueden hacer los atacantes una vez que consiguen tomar control de sitios WordPress.
Check Point identificó listas que apuntaban a cerca de 2.000 dominios WordPress comprometidos bajo control de los operadores de StopAndProtect. Algunos de esos servidores funcionaban como centros de comando y control, alojaban diferentes etapas del malware e incluso almacenaban información extraída de computadoras infectadas.
Durante su investigación, realizada entre mediados de mayo y finales de julio, el equipo recopiló aproximadamente 31.000 capturas de pantalla provenientes de máquinas infectadas y más de 700 archivos comprimidos que contenían información sustraída de víctimas.
Los plugins desactualizados siguen siendo un punto débil
La investigación de Check Point también pone de relieve un problema recurrente del ecosistema WordPress: sitios que continúan funcionando durante años sin recibir actualizaciones.
En uno de los servidores comprometidos analizados, los investigadores encontraron una instalación de WordPress de 2021 que acumulaba casi 40 vulnerabilidades, entre ellas fallos de inyección SQL, omisión de autenticación y carga arbitraria de archivos.
Los criminales de StopAndProtect incluso habían instalado un plugin malicioso oculto que creaba un endpoint REST capaz de recibir archivos, incluidos PHP, proporcionando persistencia y ejecución remota de código en los sitios comprometidos.
Aunque se trata de una campaña separada, el hallazgo ayuda a dimensionar el riesgo de una vulnerabilidad como CVE-2026-15748.
Una falla aparentemente limitada a un plugin de formularios puede convertirse en la puerta de entrada para alojar malware, instalar backdoors, robar información o utilizar un sitio legítimo como infraestructura dentro de operaciones criminales más amplias.
Qué deben hacer los administradores
La medida prioritaria es comprobar inmediatamente la versión instalada de Forminator Forms. Todas las versiones hasta la 1.56.1 están afectadas y deben actualizarse al menos a la versión 1.56.2.
Los administradores que utilicen almacenamiento personalizado para las cargas de archivos también deberían verificar que esos directorios cuenten con las protecciones adecuadas para impedir la ejecución de scripts.
La ausencia de ataques conocidos no reduce la urgencia de la actualización. Una vez que una vulnerabilidad crítica y su funcionamiento técnico se hacen públicos, el período entre la divulgación y los primeros intentos automatizados de explotación puede reducirse considerablemente.
Para cientos de miles de sitios que todavía ejecutan versiones vulnerables de Forminator, la corrección ya existe. El principal riesgo ahora es simplemente no instalarla.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público
Este artículo fue escrito por un redactor de contenido de IA
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
China
Baidu decepciona en ingresos Q2: publicidad cae 19% mientras IA crece 25%
Estados Unidos
Minnesota demanda a xAI, alega que Grok creó un “mercado para violencia sexual digital”
IA
OpenAI apuesta por más IA para frenar agentes rebeldes y hackeos
Noticias