Descripción de la vulnerabilidad
Se ha revelado una falla de seguridad crítica en Forminator Forms, un plugin de WordPress con más de 600,000 instalaciones activas, que podría ser explotada para lograr la ejecución de código arbitrario en sitios vulnerables.
La vulnerabilidad, registrada como CVE-2026-15748, tiene una puntuación de 9.8 sobre 10 en el sistema de clasificación CVSS. Fue descubierta y reportada por un investigador de seguridad conocido por el alias en línea 'daroo'.
"Esta vulnerabilidad permite a atacantes no autenticados cargar archivos arbitrarios, incluidos archivos PHP ejecutables, en un sitio vulnerable, lo que puede conducir a la ejecución remota de código y al compromiso total del sitio", dijo Wordfence en un informe publicado hoy.
Sin embargo, un requisito clave para la explotación exitosa es que los sitios deben tener un formulario que contenga tanto un campo de carga de archivos como un campo de selección. La vulnerabilidad afecta a todas las versiones del plugin anteriores e incluyendo la 1.56.1. Se ha solucionado en la versión 1.56.2, lanzada el 31 de julio de 2026.
Según la empresa de seguridad de WordPress, se trata de un caso de carga de archivos arbitrarios que reside en la función 'handle_file_upload()', derivado de una falta de validación suficiente del tipo de archivo en la entrada suministrada por el usuario.
Como resultado, un atacante no autenticado puede explotar esta falla para cargar cualquier archivo, incluido un archivo PHP especialmente diseñado, en un sitio vulnerable mediante el envío de un formulario y lograr la ejecución remota de código. Con esta capacidad, el atacante puede tomar control del sitio.
"Esto se debe a una validación insuficiente del tipo de archivo en handle_file_upload, donde la lista negra de extensiones peligrosas realiza una coincidencia de clave exacta que se omite mediante claves de tipo MIME alternativas con tuberías, combinado con un manejador de envío público que confía en la configuración del campo de carga controlada por el atacante inyectada a través de un valor de campo Select falsificado", dijo Wordfence.
Otro aspecto a tener en cuenta es que, en la configuración predeterminada, los archivos se cargan en un directorio protegido por un archivo .htaccess que impide la ejecución de PHP. Pero si un administrador del sitio ha configurado una raíz de almacenamiento de carga de archivos personalizada, puede que no tenga la misma salvaguardia, ya que el archivo se crea "solo cuando se necesita por primera vez, durante una solicitud de frontend donde el helper de WordPress responsable de escribir el archivo .htaccess no está cargado".
Por lo tanto, solicitar el archivo cargado es suficiente para que el servidor web ejecute el código PHP controlado por el atacante.
Falla de omisión de autenticación en el plugin User Profile Builder
Esta divulgación llega días después de que Wordfence también destacara otra vulnerabilidad crítica de omisión de autenticación en User Profile Builder, que tiene más de 40,000 instalaciones activas de WordPress, y que podría permitir a atacantes no autenticados iniciar sesión como el usuario con ID 1 (típicamente el administrador del sitio) y tomar el control del sitio.
La vulnerabilidad, rastreada como CVE-2026-15826 (puntuación CVSS: 9.8), fue parcheada el 16 de julio de 2026 con el lanzamiento de la versión 3.16.5. Todas las versiones anteriores están afectadas, pero solo es explotable en sitios donde la configuración de Inicio de sesión automático está habilitada.
"Esto se debe a que la función wppb_log_in_user() llama a absint() en el valor de retorno de wp_insert_user() antes de realizar una verificación is_wp_error() — cuando se envía un registro con un nombre de usuario de 61 a 70 caracteres, el núcleo de WordPress lo rechaza con un objeto WP_Error, pero absint() convierte ese objeto al entero 1 antes de que la verificación de error pueda cortocircuitar la ejecución, lo que hace que el plugin vincule y devuelva un nonce de autoinicio de sesión basado en transitorios vinculado al ID de usuario 1", dijo Wordfence.
"Esto hace posible que atacantes no autenticados inicien sesión como la cuenta de Administrador del sitio (ID de usuario 1), lo que resulta en la toma de control administrativa total del sitio".
Se recomienda a los propietarios de sitios que tengan alguno de los dos plugins que apliquen las actualizaciones lo antes posible y se aseguren de que sus instalaciones estén actualizadas.



















Deja una respuesta