Vulnerabilidad Crítica (CVSS 9.8) en WordPress Forminator Permite RCE

Se ha identificado una vulnerabilidad de seguridad crítica (CVE-2026-15748, con una puntuación CVSS de 9.8) que afecta al popular plugin de WordPress Forminator Forms, el cual cuenta con más de 600,000 instalaciones activas. Este fallo permite a un atacante remoto y completamente no autenticado subir archivos PHP maliciosos, lo que facilita la Ejecución Remota de Código (RCE) y la posible toma de control total del sitio web afectado.


La mecánica de la amenaza: Evasión de filtros e inyección de configuración

La vulnerabilidad reside en el sistema de gestión de carga de archivos del plugin. El vector de ataque se divide en dos fases tácticas:

  • Inyección de Configuración Falsificada: Los atacantes aprovechan el campo “Seleccionar” en los formularios publicados para inyectar una configuración de carga manipulada. Durante el procesamiento, Forminator acepta estos valores controlados por el atacante (como el nombre y tipo de campo, y la configuración de manejo de archivos), tratando la solicitud maliciosa como legítima.
  • Evasión de la Lista de Bloqueo (Bypass): Aunque el plugin utiliza una lista de bloqueo para impedir la subida de archivos ejecutables, su filtrado se basa en una coincidencia exacta de texto. Los investigadores demostraron que los atacantes pueden utilizar el patrón ph(p) en lugar de la extensión bloqueada .php. Combinando esto con un tipo MIME falsificado (text/x-php), la carga útil supera las validaciones. WordPress interpreta correctamente ph(p) como un archivo PHP válido.

El impacto final depende de la configuración del servidor. Aunque Forminator suele proteger el directorio de subidas con una regla .htaccess que impide la ejecución de código, los sitios web que utilizan ubicaciones de almacenamiento de archivos personalizadas frecuentemente carecen de esta protección. Si el archivo malicioso aterriza en una ruta web ejecutable, el atacante puede acceder a él directamente para ejecutar comandos, desplegar webshells, robar credenciales de la base de datos o instalar malware.


Plan de Mitigación Operativa

Para proteger los activos web expuestos y prevenir compromisos en la cadena de suministro o en portales corporativos basados en WordPress, los equipos de administración web deben actuar de inmediato:

  • Actualización de Emergencia: Se debe parchear Forminator Forms a la versión 1.56.2 o superior de manera inmediata en todos los entornos de producción y desarrollo.
  • Auditoría de Directorios: Inspeccionar los directorios de carga (/wp-content/uploads/ y cualquier ruta personalizada) en busca de archivos sospechosos, prestando especial atención a extensiones anómalas como ph(p).
  • Endurecimiento del Servidor (Hardening): Verificar que los servidores web (Apache/NGINX) tengan directivas globales que impidan la ejecución de scripts del lado del servidor dentro de cualquier directorio destinado a la carga de medios o documentos de usuarios.

Related Post