Carga de Archivos Arbitrarios (RCE) en Plugin Forminator Forms para WordPress
Resumen
El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) emite una ALERTA CRÍTICA tras la detección de una vulnerabilidad de máxima gravedad en el plugin Forminator Forms para WordPress.
Identificada como CVE-2026-15748, esta falla permite a un actor malicioso remoto y no autenticado subir archivos arbitrarios (incluyendo scripts ejecutables PHP) al servidor web. Al explotar esta condición a través de la función de procesamiento de archivos del plugin, el atacante puede lograr la Ejecución Remota de Código (RCE) y tomar el control total del sitio web afectado.
Detalle Técnico de la Vulnerabilidad
| Atributo | Detalle |
| Identificador CVE | CVE-2026-15748 |
| Puntuación CVSS v3.1 | 9.8 (CRÍTICA) |
| Componente Afectado | Función handle_file_upload en el plugin Forminator Forms |
| Tipo de Falla | Carga no restringida de archivos con consecuencias peligrosas (Unauthenticated Arbitrary File Upload) |
| Mecanismo de Explotación | El atacante envía solicitudes con archivos manipulados (ej. .php) mediante configuraciones forjadas en campos de carga de archivos, omitiendo los controles de validación. |
| Impacto Potencial | Compromiso Total del Servidor Web: Ejecución de comandos del sistema operativo, acceso a bases de datos, instalación de webshells y modificación no autorizada del sitio. |
Productos y Versiones Afectadas
| Producto / Plugin | Versiones Vulnerables | Versión Mínima Segura |
| Forminator Forms (Plugin de WordPress) | Versiones 1.56.1 o inferiores | 1.56.2 (o superior) |
Recomendaciones
El CSIRT-UC insta a todos los administradores de sitios web en la Universidad a aplicar las siguientes medidas de urgencia:
1. Actualización Inmediata del Plugin
- Acceda al panel de administración de WordPress (
/wp-admin). - Vaya a Plugins $\rightarrow$ Plugins instalados.
- Localice Forminator y ejecute la actualización inmediata a la versión 1.56.2 o superior.
Alternativamente, mediante WP-CLI ejecute:
Bash
wp plugin update forminator
2. Auditoría del Directorio de Subidas (Uploads)
- Revise el directorio de cargas de WordPress (
/wp-content/uploads/) en busca de archivos PHP o scripts sospechosos con fechas de creación recientes. - Verifique que el directorio de almacenamiento del plugin no contenga archivos con extensiones ejecutables
.php,.php5,.phtmlo similares.
3. Restricción de Ejecución vía Servidor Web
Aplique reglas en el servidor web (Apache / Nginx) para denegar la ejecución de archivos PHP dentro del directorio de archivos subidos por los usuarios (/wp-content/uploads/):
Apache (.htaccess en la carpeta uploads):
Apache
<FilesMatch "\.(php|php5|phtml)$">
Order Deny,Allow
Deny from all
</FilesMatch>
Referencias
- National Vulnerability Database (NVD): CVE-2026-15748 Detail
- Wordfence Threat Intel Advisory: Forminator Unauthenticated Arbitrary File Upload
- Changelog Oficial en WordPress.org: Forminator Plugin Developers Section
CSIRT-UC