NoticiasTecnologia

Falha no Forminator WordPress permite RCE

PUBLICIDADE

A falha no Forminator WordPress, identificada como CVE-2026-15748, pode permitir que invasores sem login enviem arquivos PHP maliciosos e obtenham execução remota de código (RCE). Segundo a Wordfence, o problema recebeu nota 9,8 de 10 no CVSS, afeta versões até a 1.56.1 e foi corrigido na versão 1.56.2, liberada em 31 de julho de 2026. Administradores devem atualizar o plugin, revisar formulários públicos e verificar sinais de arquivos não autorizados.

Resposta rápida

A falha no Forminator WordPress exige atenção imediata porque combina upload arbitrário de arquivos, formulário público e uma validação insuficiente de tipo de arquivo. Atualize para a versão 1.56.2 ou posterior e trate instalações expostas como prioritárias.

O que é a CVE-2026-15748 e quem está exposto

O Forminator Forms é um plugin usado para criar formulários no WordPress. A vulnerabilidade crítica está na função handle_file_upload() e envolve validação insuficiente do conteúdo enviado pelo usuário. Na prática, um atacante não autenticado poderia explorar uma falha no bloqueio de extensões perigosas para tentar carregar um arquivo PHP preparado para execução no servidor.

PUBLICIDADE

Há uma condição importante: o site precisa ter um formulário com os campos File Upload e Select. Conforme a análise divulgada pela Wordfence, o valor do campo Select pode ser forjado para influenciar a configuração do upload. Isso não diminui a gravidade: formulários de contato, cadastro, suporte ou envio de documentos podem ampliar a superfície de ataque se estiverem acessíveis ao público.

ItemInformação
IdentificadorCVE-2026-15748
GravidadeCVSS 9.8 (crítica)
Versões afetadasAté Forminator 1.56.1
CorreçãoForminator 1.56.2 ou superior

Como a falha no Forminator WordPress pode virar RCE

Em um cenário bem-sucedido, o invasor submete o formulário com um arquivo PHP malicioso. Se o arquivo chegar a um local em que o servidor aceite interpretá-lo, uma simples requisição ao endereço do upload pode acionar código controlado pelo atacante. A partir daí, há risco de alteração de páginas, criação de usuários administrativos, roubo de dados, instalação de malware e uso do site em novas campanhas.

A configuração padrão normalmente envia arquivos para um diretório com proteção por .htaccess, que bloqueia a execução de PHP. Porém, o alerta destaca um ponto sensível: instalações que usam Custom File Upload Storage podem não contar com a mesma barreira. O arquivo de proteção pode ser criado apenas durante uma solicitação de front-end específica, quando o componente do WordPress responsável por gravá-lo não está carregado.

A combinação de upload público e validação inadequada de arquivos pode transformar um formulário em porta de entrada para comprometimento total do site.

Síntese técnica baseada no alerta da Wordfence

O que fazer agora para corrigir e investigar

  1. Atualize imediatamente o Forminator para a versão 1.56.2 ou posterior.
  2. Localize formulários públicos que combinem File Upload e Select.
  3. Revise o Custom File Upload Storage e as regras de .htaccess.
  4. Procure arquivos PHP recentes em diretórios de upload e logs do servidor.
  5. Troque credenciais administrativas se houver indício de comprometimento.

Não basta aplicar o patch se o site ficou exposto: investigue uploads, contas administrativas, tarefas agendadas e alterações de arquivos antes de encerrar o incidente.

Outro alerta: User Profile Builder

A reportagem também cita a CVE-2026-15826 no User Profile Builder, plugin com mais de 40 mil instalações ativas segundo a fonte. A falha, igualmente classificada com CVSS 9.8, poderia permitir bypass de autenticação e login como o usuário de ID 1 — em muitos sites, o administrador. A correção foi lançada na versão 3.16.5, em 16 de julho de 2026. A exploração depende de a opção Automatically Log In estar ativada.

Os dois casos reforçam uma prática básica de segurança WordPress: manter um inventário de plugins, reduzir recursos não utilizados, limitar uploads públicos, usar backups testados e acompanhar avisos de fornecedores. Atualizações devem passar por teste quando possível, mas vulnerabilidades críticas expostas à internet justificam uma janela de correção acelerada.

Perguntas Frequentes sobre a vulnerabilidade Forminator

  1. Qual versão corrige a falha no Forminator WordPress?

    A versão 1.56.2 corrige a CVE-2026-15748. Atualize também temas e extensões dependentes. Depois, valide os formulários públicos e revise os logs de upload.

  2. Todo site com Forminator é vulnerável a RCE?

    A exploração requer formulário com File Upload e Select. Ainda assim, toda instalação até a 1.56.1 deve ser atualizada. A configuração de armazenamento personalizado pode aumentar a exposição.

  3. O .htaccess impede o upload malicioso no WordPress?

    Ele pode impedir a execução de PHP no diretório protegido, mas não substitui o patch. Em Custom File Upload Storage, a proteção pode não existir ou não ser aplicada corretamente.

  4. Quais sinais indicam comprometimento após um upload de PHP?

    Verifique arquivos PHP incomuns em uploads, novas contas de administrador, tráfego suspeito e alterações recentes. Preserve logs e restaure um backup confiável se a investigação confirmar invasão.

Considerações finais

A falha no Forminator WordPress é crítica porque pode abrir caminho para RCE sem autenticação. A atualização para 1.56.2, a auditoria dos formulários e a verificação de uploads são as medidas mais urgentes. As informações foram baseadas na reportagem do The Hacker News e no alerta técnico da Wordfence. Não foi identificado vídeo ou publicação social específica incorporável no material fornecido; por isso, nenhum embed de YouTube, X ou Instagram foi incluído.

PUBLICIDADE

Diogo Fernando

Apaixonado por tecnologia e cultura pop, programo para resolver problemas e transformar vidas. Empreendedor e geek, busco novas ideias e desafios. Acredito na tecnologia como superpoder do século XXI.