Falha permite upload arbitrário de arquivos e pode resultar em execução remota de código; correção está disponível desde julho.
Uma vulnerabilidade crítica encontrada no plugin Forminator Forms, utilizado em sites WordPress, pode deixar mais de 300 mil instalações potencialmente expostas a ataques.
A falha foi identificada como CVE-2026-15748 e recebeu pontuação 9,8 de 10 no CVSS, classificação considerada crítica. O problema permite que um invasor não autenticado faça upload de arquivos executáveis em determinadas configurações.
A informação foi divulgada nesta terça-feira (18) pela SecurityWeek, com base em uma análise da empresa de segurança Defiant.
Falha está relacionada ao upload de arquivos
O problema está localizado na função handle_file_upload do Forminator.
Segundo a análise divulgada pela Defiant, falhas na validação dos tipos de arquivos podem permitir que um atacante manipule determinadas informações do formulário e contorne mecanismos destinados a bloquear arquivos perigosos.
Em determinadas condições, isso pode permitir o envio de arquivos executáveis.
O risco aumenta principalmente quando o site utiliza uma configuração personalizada para armazenamento dos arquivos enviados.
Mais de 600 mil sites utilizam o plugin
O Forminator possui mais de 600 mil instalações.
De acordo com dados do ecossistema WordPress analisados pela Defiant, aproximadamente metade dessas instalações estaria utilizando uma versão vulnerável, o que representa mais de 300 mil sites potencialmente expostos.
A vulnerabilidade afeta versões do Forminator até a 1.56.1.
A correção foi disponibilizada na versão 1.56.2, lançada em 31 de julho.
Não há exploração conhecida até o momento
Apesar da gravidade da vulnerabilidade, a SecurityWeek informa que não havia relatos de exploração da falha no mundo real no momento da publicação.
Isso não significa que o problema possa ser ignorado.
Vulnerabilidades críticas em plugins amplamente utilizados podem atrair atenção de grupos maliciosos, principalmente quando existe uma correção disponível e muitos sites ainda permanecem utilizando versões antigas.
O que um invasor poderia fazer?
Em determinadas configurações, o envio de um arquivo malicioso pode levar à execução remota de código.
Esse tipo de vulnerabilidade é especialmente preocupante porque pode permitir que um invasor ultrapasse a simples alteração de conteúdo de uma página e consiga executar comandos no ambiente do site.
A partir daí, o comprometimento pode atingir diferentes componentes da instalação.
A possibilidade exata depende da configuração do servidor e do armazenamento utilizado pelo site.
Atualizar o plugin é a principal medida
Administradores de sites WordPress que utilizam o Forminator devem verificar imediatamente qual versão está instalada.
A versão corrigida é a 1.56.2 ou posterior.
A atualização pode ser realizada pelo painel do WordPress ou pelo mecanismo utilizado para administrar os plugins do site.
Antes de atualizar um ambiente de produção, especialmente em sites importantes, também é recomendável possuir um backup recente.
O caso mostra a importância das atualizações
O episódio é mais um exemplo de como a segurança de um site WordPress depende não apenas do núcleo da plataforma, mas também dos plugins instalados.
Um site pode estar utilizando uma versão atualizada do WordPress e ainda assim permanecer vulnerável por causa de um plugin desatualizado.
Por isso, a manutenção deve incluir:
- atualização do WordPress;
- atualização dos plugins;
- atualização do tema;
- backups periódicos;
- monitoramento de segurança;
- remoção de plugins sem utilização;
- revisão das permissões de usuários.
WordPress desatualizado continua sendo um problema
Uma pesquisa recente da Check Point Research também mostrou como sites WordPress antigos podem ser utilizados por criminosos como parte da infraestrutura de ataques.
A empresa identificou uma operação chamada StopAndProtect, na qual milhares de sites WordPress comprometidos eram utilizados para hospedar malware, controlar máquinas infectadas e armazenar informações roubadas.
Em um dos casos analisados, a equipe encontrou um site utilizando uma versão do WordPress de 2021, com dezenas de vulnerabilidades identificadas.
O caso reforça que manter o ambiente atualizado é uma das medidas básicas para reduzir a superfície de ataque.
O que os administradores devem fazer?
Se o Forminator estiver instalado no site, o primeiro passo é verificar a versão.
Versões até 1.56.1: vulneráveis.
Versão 1.56.2 ou posterior: correção disponível.
Também é importante verificar se o site apresenta comportamentos incomuns, principalmente caso tenha permanecido durante algum período utilizando uma versão vulnerável.
Em situações suspeitas, uma análise profissional de segurança pode ser necessária.
Fonte
A notícia foi publicada pela SecurityWeek em 18 de agosto de 2026, com informações da Defiant e dados do ecossistema WordPress.
Também utilizamos a análise da Check Point Research sobre ataques que exploram sites WordPress comprometidos como infraestrutura.