Se ha identificado una vulnerabilidad de severidad crítica en el plugin Forminator Forms para WordPress. Esta falla de inyección de archivos arbitrarios podría permitir a un actor malicioso ejecutar código arbitrario de forma remota en el servidor web.
Productos afectados
- Forminator Forms en versiones 1.56.1 o anteriores.
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-15748: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de carga arbitraria de archivos (Arbitrary File Upload) en Forminator Forms inclusive, a través de la función handle_file_upload. Un actor malicioso remoto no autenticado podría subir archivos maliciosos (ej. scripts PHP) al servidor para lograr la Ejecución Remota de Código (RCE) y comprometer completamente el sitio web.
Recomendación
- Actualizar el plugin Forminator Forms a la versión 1.56.2 o superior a través del panel de administración de WordPress.
Referencias
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/forminator/forminator-forms-1561-unauthenticated-arbitrary-file-upload-via-forged-upload-field-configuration
- https://nvd.nist.gov/vuln/detail/CVE-2026-15748
- https://wordpress.org/plugins/forminator/#developers
