2 min read

Carga de Archivos Arbitrarios (RCE) en Plugin Forminator Forms para WordPress

Carga de Archivos Arbitrarios (RCE) en Plugin Forminator Forms para WordPress
Photo by Deng Xiang / Unsplash

Resumen

El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) emite una ALERTA CRÍTICA tras la detección de una vulnerabilidad de máxima gravedad en el plugin Forminator Forms para WordPress.
Identificada como CVE-2026-15748, esta falla permite a un actor malicioso remoto y no autenticado subir archivos arbitrarios (incluyendo scripts ejecutables PHP) al servidor web. Al explotar esta condición a través de la función de procesamiento de archivos del plugin, el atacante puede lograr la Ejecución Remota de Código (RCE) y tomar el control total del sitio web afectado.

Detalle Técnico de la Vulnerabilidad

AtributoDetalle
Identificador CVECVE-2026-15748
Puntuación CVSS v3.19.8 (CRÍTICA)
Componente AfectadoFunción handle_file_upload en el plugin Forminator Forms
Tipo de FallaCarga no restringida de archivos con consecuencias peligrosas (Unauthenticated Arbitrary File Upload)
Mecanismo de ExplotaciónEl atacante envía solicitudes con archivos manipulados (ej. .php) mediante configuraciones forjadas en campos de carga de archivos, omitiendo los controles de validación.
Impacto PotencialCompromiso Total del Servidor Web: Ejecución de comandos del sistema operativo, acceso a bases de datos, instalación de webshells y modificación no autorizada del sitio.

Productos y Versiones Afectadas

Producto / PluginVersiones VulnerablesVersión Mínima Segura
Forminator Forms (Plugin de WordPress)Versiones 1.56.1 o inferiores1.56.2 (o superior)

Recomendaciones

El CSIRT-UC insta a todos los administradores de sitios web en la Universidad a aplicar las siguientes medidas de urgencia:

1. Actualización Inmediata del Plugin

  • Acceda al panel de administración de WordPress (/wp-admin).
  • Vaya a Plugins $\rightarrow$ Plugins instalados.
  • Localice Forminator y ejecute la actualización inmediata a la versión 1.56.2 o superior.

Alternativamente, mediante WP-CLI ejecute:
Bash

wp plugin update forminator

2. Auditoría del Directorio de Subidas (Uploads)

  • Revise el directorio de cargas de WordPress (/wp-content/uploads/) en busca de archivos PHP o scripts sospechosos con fechas de creación recientes.
  • Verifique que el directorio de almacenamiento del plugin no contenga archivos con extensiones ejecutables .php, .php5, .phtml o similares.

3. Restricción de Ejecución vía Servidor Web

Aplique reglas en el servidor web (Apache / Nginx) para denegar la ejecución de archivos PHP dentro del directorio de archivos subidos por los usuarios (/wp-content/uploads/):

Apache (.htaccess en la carpeta uploads):
Apache

<FilesMatch "\.(php|php5|phtml)$">
    Order Deny,Allow
    Deny from all
</FilesMatch>

Referencias

CSIRT-UC