Vulnerabilidad Crítica en Forminator de WordPress Permite Ejecución Remota de Código sin Autenticación

agosto 18, 2026

Vulnerabilidad Crítica en Forminator de WordPress Permite Ejecución Remota de Código sin Autenticación

Una Amenaza Seria para Sitios Web

Una grave vulnerabilidad ha sido descubierta en el popular plugin Forminator Forms de WordPress, que posee más de 600,000 instalaciones activas. Esta falla, identificada como CVE-2026-15748, ha sido calificada con una puntuación de 9.8 sobre 10 en el sistema de puntuación CVSS, destacando su potencial de explotación. La vulnerabilidad permite que atacantes malintencionados realicen cargas de archivos PHP maliciosos, facilitando la ejecución remota de código (RCE) en sitios web vulnerables.

Causas y Detalles Técnicos

La vulnerabilidad se relaciona con la gestión inadecuada de las cargas de archivos dentro del plugin. Esto significa que los adversarios pueden subir archivos PHP sin ninguna validación previa, lo que les otorgaría el control sobre el servidor que hospeda el sitio web afectado. El investigador de seguridad que identificó el problema ha subrayado que esta falla no requiere autenticación, lo que convierte a muchos sitios WordPress en objetivos fáciles.

Impacto Potencial en el Ecosistema WordPress

  • Control completo del sitio afectado por parte de atacantes.
  • Posibilidad de robo de datos sensibles, incluyendo información de usuarios y credenciales.
  • Farmecimiento de sitios con malware, afectando a la reputación de WordPress.
  • Incremento en el coste de recuperación y restauración de sitios comprometidos.

Acciones Recomendadas para Administradores de Sitios

Los administradores de sitios que utilizan el plugin Forminator deben tomar medidas inmediatas para mitigar esta amenaza. Se sugieren las siguientes acciones:

  • Actualizar a la versión más reciente del plugin, una vez que se publique un parche que solucione esta vulnerabilidad.
  • Desactivar el plugin temporalmente hasta que se asegure que la vulnerabilidad ha sido corregida.
  • Realizar auditorías de seguridad en el sitio para identificar cualquier actividad maliciosa o archivos subidos sin autorización.

Respuesta de los Desarrolladores

El equipo detrás de Forminator ya está al tanto de la vulnerabilidad y trabaja en una solución. Sin embargo, la rapidez en la implementación de esta actualización es crucial para minimizar el riesgo de explotación. A la comunidad de usuarios se les aconseja que mantengan una comunicación constante con los desarrolladores para recibir las últimas noticias sobre la corrección de la vulnerabilidad.

Conclusión

La vulnerabilidad en Forminator Forms pone de relieve la importancia de la seguridad en el ecosistema WordPress. A medida que los plugins se vuelven más complejos y funcionales, también se incrementan los riesgos asociados a su uso. Es imperativo que tanto los desarrolladores como los usuarios adopten prácticas de seguridad proactivas para proteger sus sitios web y la información de sus usuarios.

Fuente: thehackernews.com