Contexto e escopo da vulnerabilidade
Uma falha de segurança crítica no plugin de formulários WordPress Forminator poderia permitir que atacantes não autenticados fizessem upload de arquivos PHP maliciosos, potencialmente permitindo que eles assumissem o controle total de sites vulneráveis. O problema, rastreado como CVE-2026-15748, afeta as versões 1.56.1 e anteriores do Forminator Forms e carrega uma pontuação de severidade CVSS de 9.8.
O Forminator Forms é um plugin amplamente utilizado de arrastar e soltar para criar formulários de contato, pagamento, pesquisa, quiz e upload de arquivos. Com mais de 600.000 instalações ativas, a vulnerabilidade representa um risco significativo para administradores do WordPress que ainda não aplicaram a atualização disponível. A falha foi relatada através do programa de recompensa de bugs da Wordfence pelo pesquisador de segurança daroo, que recebeu uma recompensa de 2.048 dólares pela descoberta.
Detalhes técnicos da exploração
A falha no manuseio de upload de arquivos do Forminator permite que atacantes injetem uma configuração de upload forjada através do campo Select em formulários publicados vulneráveis. Durante o processamento, o Forminator aceita valores controlados pelo atacante, como o nome do campo de upload, o tipo de campo e as configurações de manuseio de arquivos. A solicitação maliciosa pode então fazer com que o plugin trate os dados forjados como uma configuração de upload legítima.
O ataque também contorna o filtro de extensão de arquivo perigoso do plugin. O Forminator tenta bloquear tipos de arquivos executáveis como PHP usando uma lista de bloqueio. No entanto, o filtro usa correspondência exata contra chaves de extensão de arquivo. Os pesquisadores descobriram que um atacante poderia usar o padrão ph(p) em vez da extensão php bloqueada.
O WordPress ainda interpreta ph(p) como correspondendo a uma extensão de arquivo .php, enquanto a lista de bloqueio do Forminator falha em removê-la. Ao combinar a configuração forjada com um tipo MIME como text/x-php, um atacante pode fazer upload de uma carga útil PHP que passa pelos controles de validação. Arquivos carregados são normalmente colocados em um diretório protegido por uma regra .htaccess que impede a execução de PHP.
Impacto e alcance
Sites que usam um local de armazenamento de upload de arquivos personalizado podem não receber essa proteção sob certas condições. Se o arquivo PHP carregado for armazenado em um caminho web acessível executável, um atacante pode acessá-lo diretamente e executar comandos arbitrários no servidor. A exploração bem-sucedida pode levar à execução remota de código, implantação de webshell, roubo de credenciais do WordPress, acesso ao banco de dados, instalação de malware ou comprometimento completo do site.
Os proprietários de sites devem atualizar imediatamente o Forminator Forms para a versão 1.56.2 ou posterior. Os administradores também devem revisar as configurações de formulário existentes, inspecionar diretórios de upload em busca de arquivos PHP suspeitos e verificar se os arquivos carregados não podem ser executados como código do lado do servidor.
Linha do tempo do incidente
A Wordfence validou o relatório em 14 de julho de 2026, divulgou o problema à equipe de desenvolvimento do Forminator no mesmo dia e o fornecedor lançou uma correção na versão 1.56.2 do Forminator Forms em 31 de julho de 2026. A correção está disponível para todos os administradores que utilizam a versão vulnerável.
Medidas de mitigação recomendadas
1. Atualize o plugin Forminator para a versão 1.56.2 ou superior imediatamente. 2. Revise os logs de upload do WordPress para arquivos não autorizados. 3. Verifique a configuração de diretórios de upload para garantir que arquivos PHP não sejam executáveis. 4. Implemente regras de firewall de aplicação web para bloquear uploads de arquivos .php. 5. Monitore a integridade de arquivos do sistema para alterações não autorizadas.
Implicações para o Brasil
Considerando a grande base de instalações do WordPress no Brasil, empresas e órgãos públicos que utilizam formulários online estão expostos. A LGPD exige que organizações protejam dados pessoais, e um comprometimento de site pode resultar em vazamento de dados de clientes. A atualização deve ser priorizada em sites governamentais e corporativos que coletam dados sensíveis.
O que os CISOs devem fazer imediatamente
1. Inventarie todos os sites WordPress que usam o Forminator. 2. Aplique o patch de segurança imediatamente. 3. Revise permissões de diretório de upload. 4. Monitore tentativas de upload de arquivos executáveis. 5. Considere a desativação temporária de formulários se a atualização não for imediata.