Ir al contenido principal
← Volver a Newlatests
Portada: CVE-2026-15748 permite cargar PHP sin autenticación en sitios WordPress con Forminator
InternacionalVulnerabilidades

CVE-2026-15748 permite cargar PHP sin autenticación en sitios WordPress con Forminator

18 de agosto de 2026ENERIT Cyber IntelligenceSeveridad critica

CVE-2026-15748 permite cargar PHP sin autenticación en sitios WordPress con Forminator

Wordfence reveló una falla crítica en Forminator Forms que puede permitir la carga de archivos PHP y el control total de sitios vulnerables. La explotación requiere formularios con campos File Upload y Select.

Una cadena de validación permite cargar código ejecutable

Wordfence divulgó CVE-2026-15748, una vulnerabilidad crítica de carga arbitraria de archivos en Forminator Forms, complemento utilizado en cientos de miles de sitios WordPress. Un atacante sin autenticación puede falsificar la configuración de un campo de carga y superar el bloqueo de extensiones peligrosas.

La debilidad combina datos manipulados dentro de un campo Select con una validación insuficiente en handle_file_upload(). Mediante una clave MIME alternativa, el atacante puede conseguir que un archivo PHP pase la comprobación.

Cuándo puede terminar en ejecución remota

La explotación requiere que el formulario publicado contenga tanto un campo File Upload como un campo Select. Además, el riesgo de ejecución PHP aumenta cuando el sitio usa una raíz personalizada de almacenamiento que carece de la protección .htaccess aplicada en la configuración predeterminada.

En ese escenario, solicitar el archivo subido puede ejecutar el código del atacante y permitir web shells, robo de información, modificación del sitio o movimiento hacia otros recursos del servidor.

  • Afecta a Forminator Forms 1.56.1 y versiones anteriores.
  • La corrección completa está incluida en la versión 1.56.2.
  • La vulnerabilidad tiene una puntuación CVSS de 9,8.

Medidas recomendadas

Los administradores deben actualizar a Forminator 1.56.2 o posterior, inventariar formularios con cargas de archivos y revisar las rutas personalizadas. También conviene buscar PHP inesperado en directorios de carga, solicitudes anómalas a formularios y cambios no autorizados en cuentas o complementos.

  • Deshabilitar temporalmente la carga de archivos si no es indispensable.
  • Bloquear la ejecución de PHP en todos los directorios de contenido subido desde la configuración del servidor web.
  • Restaurar desde una copia confiable y rotar credenciales si aparecen indicadores de compromiso.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    The Hacker News ↗
    prensa especializada
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista