Una vulnerabilidad crítica identificada como CVE-2026-15748 afecta a Forminator Forms, un plugin de WordPress para crear formularios de contacto, pago, encuestas y carga de archivos, con más de 600 mil instalaciones activas. La falla, con un puntaje CVSS de 9.8, permite la carga arbitraria de archivos por parte de atacantes no autenticados. Fue descubierta por el investigador “daroo” a través del programa de recompensas de Wordfence, quien recibió un pago de 2.048 dólares.

Wordfence validó el reporte el pasado 14 de julio y notificó ese mismo día al equipo de desarrollo de Forminator. El proveedor publicó una corrección en la versión 1.56.2, liberada el 31 de julio de este año. La vulnerabilidad afecta a todas las versiones del plugin hasta la 1.56.1 inclusive, dentro de la función “handle_file_upload()”.

El fallo permite a un atacante forjar una configuración de carga a través del campo Select de un formulario vulnerable, engañando al sistema de validación. Según Wordfence, el problema se debe a “una validación insuficiente del tipo de archivo en handle_file_upload, donde la lista de extensiones peligrosas realiza una coincidencia exacta que es evadida”.

Wordfence advirtió sobre el alcance de la falla indicando en su reporte que “esto permite a atacantes no autenticados cargar archivos arbitrarios, incluyendo archivos PHP ejecutables”. La explotación exitosa puede derivar en instalación de webshells, robo de credenciales de WordPress, acceso a bases de datos y compromiso total del sitio.

En el reporte de Wordfence se remarca la gravedad del vector de ataque, indicando que “esto puede llevar al compromiso total del sitio mediante el uso de webshells”. La explotación requiere que el sitio tenga un formulario con un campo de carga de archivos y un campo Select simultáneamente.

De las más de 600 mil instalaciones activas del plugin, alrededor de la mitad ejecuta una versión vulnerable, según datos de WordPress citados por Defiant (Wordfence), lo que deja potencialmente expuestos a más de 300 mil sitios. Hasta el momento no existen reportes de explotación activa de esta vulnerabilidad, de acuerdo con el medio especializado SecurityWeek, aunque se recomienda actualizar de inmediato a la versión 1.56.2.