Vulnerabilidade crítica no forminator permite upload malicioso e execução remota de código

4 минут чтения

Plugin do WordPress permite upload de arquivos maliciosos e pode levar à execução remota de código

Uma falha crítica no Forminator Forms, plugin amplamente utilizado em sites WordPress, pode permitir que invasores não autenticados enviem arquivos PHP maliciosos para o servidor. Em determinadas condições, o problema também possibilita a execução remota de comandos, colocando todo o ambiente sob controle do atacante.

Catalogada como CVE-2026-15748, a vulnerabilidade recebeu pontuação 9,8 de 10 no CVSS, classificação que indica risco crítico. O defeito afeta todas as versões do Forminator até a 1.56.1. A correção foi disponibilizada na versão 1.56.2, lançada no fim de julho, e edições posteriores, como a 1.57.0, também já estão disponíveis.

Como o ataque pode acontecer

O Forminator Forms oferece recursos para criação de formulários de contato, pesquisas, questionários, pagamentos e campos destinados ao envio de arquivos. O plugin conta com mais de 600 mil instalações ativas, o que amplia significativamente o número potencial de sites expostos.

Para explorar a falha, o invasor precisa encontrar um formulário público que contenha, ao mesmo tempo, os campos File Upload e Select. A partir dessa combinação, é possível adulterar os dados enviados pelo campo de seleção e induzir o plugin a aceitar uma configuração de upload que não deveria ser válida.

O problema não se limita à manipulação dos parâmetros. A técnica também consegue contornar os mecanismos usados pelo Forminator para bloquear extensões consideradas perigosas. Por meio de uma alteração na forma como o tipo do arquivo é identificado, um arquivo PHP pode ser disfarçado e passar pelas verificações de segurança.

Depois do envio, se o arquivo for armazenado em uma pasta acessível pela internet, o criminoso poderá tentar executá-lo diretamente. A partir desse ponto, o ataque pode evoluir para uma invasão completa do site.

Riscos para sites vulneráveis

A execução de código no servidor permite realizar ações muito além do simples envio de um arquivo. Um invasor pode instalar uma web shell, ferramenta que oferece acesso persistente ao ambiente, modificar páginas, inserir scripts maliciosos e criar novas contas administrativas.

Também existe o risco de exposição de credenciais armazenadas em arquivos de configuração, incluindo chaves de acesso, senhas de banco de dados e tokens de serviços externos. Dependendo das permissões disponíveis, o atacante pode consultar ou alterar informações mantidas no banco de dados do WordPress.

Sites comprometidos ainda podem ser utilizados para distribuir malware, hospedar páginas falsas, enviar spam ou realizar ataques contra terceiros. Em lojas virtuais e portais que processam pagamentos, a invasão pode resultar no roubo de dados de clientes e na adulteração de transações.

Quem deve atualizar o plugin

A recomendação principal é atualizar imediatamente o Forminator Forms para a versão 1.56.2 ou mais recente. A atualização deve ser feita mesmo quando não há sinais evidentes de exploração, pois vulnerabilidades de upload costumam ser alvo de varreduras automatizadas.

Administradores que não puderem aplicar a correção de imediato devem desativar temporariamente o plugin ou remover os formulários que combinam campos de envio de arquivos e seleção. Essa medida reduz a superfície de ataque, mas não substitui a atualização definitiva.

Também é importante verificar se existem outros componentes desatualizados no site. Temas, plugins, versões do WordPress e extensões de segurança devem ser revisados regularmente, já que um invasor pode utilizar diferentes falhas em sequência para alcançar o mesmo objetivo.

Como investigar sinais de comprometimento

Após atualizar o Forminator, o administrador deve examinar os registros do servidor em busca de requisições incomuns para endpoints relacionados a formulários e uploads. Tentativas repetidas de envio de arquivos com extensões como `.php`, `.phtml`, `.php5` ou nomes aleatórios merecem atenção.

A pasta usada para armazenar uploads também deve ser inspecionada. Arquivos PHP recentes, scripts com nomes aparentemente aleatórios e documentos que não correspondem ao uso normal do site podem indicar comprometimento. É recomendável comparar os arquivos atuais com uma cópia confiável do WordPress e dos plugins instalados.

Outra medida importante é revisar usuários administrativos, tarefas agendadas, regras de redirecionamento e alterações recentes no banco de dados. Caso existam indícios de invasão, todas as senhas devem ser trocadas, incluindo as de hospedagem, banco de dados, FTP, painel administrativo e serviços integrados.

Medidas adicionais de proteção

O servidor deve ser configurado para impedir a execução de scripts dentro de diretórios destinados a uploads. Mesmo que um arquivo malicioso seja enviado, essa regra pode evitar que ele seja executado diretamente pelo navegador.

A aplicação de um firewall para sites, o uso de autenticação multifator e a limitação de permissões de arquivos também ajudam a reduzir os impactos de futuras falhas. O princípio recomendado é conceder ao WordPress e aos seus plugins apenas os privilégios indispensáveis para funcionar.

Por fim, manter backups offline ou protegidos contra alterações é essencial. Cópias de segurança testadas permitem restaurar o site com mais rapidez caso arquivos sejam modificados, dados sejam apagados ou o servidor precise ser reconstruído. A combinação de atualização, monitoramento e controle de permissões é a forma mais eficaz de reduzir os riscos associados ao CVE-2026-15748.