Vulnerabilidade crítica no forminator permite upload malicioso e execução remota de código

5 минут чтения

Plugin do WordPress permite upload malicioso e pode levar à execução remota de código

Uma vulnerabilidade crítica no Forminator Forms, um dos plugins mais utilizados para criação de formulários no WordPress, pode abrir caminho para ataques sem necessidade de autenticação. A falha permite que invasores enviem arquivos PHP especialmente preparados e, em determinados cenários, executem comandos diretamente no servidor que hospeda o site.

Identificada como CVE-2026-15748, a vulnerabilidade recebeu pontuação 9,8 de 10 no CVSS, classificação que indica risco crítico. O problema afeta todas as versões do Forminator até a 1.56.1. A correção foi disponibilizada na versão 1.56.2, lançada no fim de julho, e já existem edições posteriores, como a 1.57.0.

O Forminator Forms conta com mais de 600 mil instalações ativas. O plugin é usado para desenvolver formulários de contato, pesquisas, questionários, sistemas de pagamento e páginas com envio de arquivos. Essa ampla adoção aumenta o potencial de impacto da falha, especialmente em sites que permitem uploads por visitantes ou clientes.

Como o ataque pode acontecer

A exploração exige uma condição específica: o site precisa ter um formulário público que combine os campos File Upload e Select. A partir dessa estrutura, o invasor consegue alterar os dados enviados pelo campo de seleção e induzir o plugin a interpretar a solicitação como uma configuração legítima de upload.

Na prática, o atacante manipula os parâmetros da requisição para modificar as regras aplicadas ao arquivo enviado. Com isso, pode contornar validações que deveriam limitar o tipo, o nome ou a extensão do conteúdo recebido pelo formulário.

A falha também envolve uma maneira de burlar o bloqueio de extensões consideradas perigosas. Ao explorar diferenças na identificação do tipo de arquivo, um arquivo PHP pode ser apresentado ao sistema como se fosse um conteúdo permitido. Caso o upload seja armazenado em uma pasta acessível diretamente pela internet, basta acessar o arquivo para tentar iniciar sua execução.

Esse tipo de vulnerabilidade é especialmente grave porque transforma uma função aparentemente comum – o envio de anexos – em um possível ponto de entrada para o servidor. O ataque não depende necessariamente de uma conta de usuário, o que reduz significativamente a dificuldade para criminosos automatizarem tentativas contra múltiplos sites.

Consequências para sites comprometidos

Depois de obter a execução de código, o invasor pode instalar uma web shell, ferramenta que fornece controle remoto persistente sobre o ambiente. A partir dela, torna-se possível executar comandos, criar novos usuários administrativos, alterar páginas, redirecionar visitantes e modificar arquivos do WordPress.

Também existe risco de roubo de credenciais armazenadas em arquivos de configuração, incluindo dados de acesso ao banco de dados. Dependendo das permissões disponíveis no servidor, o criminoso pode copiar informações de clientes, pedidos, mensagens enviadas por formulários e outros dados privados.

Em ataques mais agressivos, o comprometimento inicial pode ser usado para alcançar outros sites hospedados no mesmo servidor, instalar malware, inserir páginas falsas de login ou utilizar a infraestrutura para campanhas de spam e distribuição de códigos maliciosos.

Mesmo quando o site não armazena informações sensíveis, a invasão pode causar prejuízos relevantes. Alterações no conteúdo, perda de disponibilidade, queda no posicionamento em mecanismos de busca e inclusão em listas de sites perigosos podem afetar diretamente a reputação e o faturamento da empresa.

Quem deve aplicar a atualização

Administradores de sites que utilizam o Forminator devem atualizar o plugin imediatamente para a versão 1.56.2 ou mais recente. A recomendação vale principalmente para instalações que possuem formulários publicados com campos de upload, mas a atualização deve ser realizada mesmo quando essa função não é utilizada.

Antes de atualizar, é aconselhável criar um backup completo dos arquivos e do banco de dados. O procedimento permite restaurar o ambiente caso surja algum conflito com o tema ou com outros plugins. Em sites de produção, a mudança também pode ser testada primeiro em um ambiente separado.

A atualização pode ser feita pelo painel administrativo do WordPress, na área de plugins. Em instalações gerenciadas por processos automatizados, a versão corrigida deve ser incluída no fluxo de manutenção e monitoramento utilizado pela equipe técnica.

Medidas adicionais de proteção

A atualização elimina a vulnerabilidade conhecida, mas não substitui uma revisão de segurança. Administradores devem verificar os registros do servidor e do WordPress em busca de uploads inesperados, requisições incomuns ou acessos a arquivos PHP localizados em diretórios destinados apenas a anexos.

Também é importante examinar contas administrativas, chaves de acesso, tarefas agendadas e arquivos recentemente modificados. Caso haja sinais de invasão, a simples atualização do plugin pode não ser suficiente, pois o atacante pode ter deixado uma porta de entrada permanente no servidor.

Pastas de upload devem ser configuradas para impedir a execução de scripts. Essa barreira adicional reduz o impacto de falhas semelhantes, pois um arquivo PHP enviado indevidamente não poderá ser executado apenas por estar armazenado em um diretório público.

Outra medida recomendada é limitar permissões de arquivos e processos. O WordPress, o servidor web e o banco de dados devem operar com o menor nível de privilégio necessário. Assim, mesmo que um componente seja comprometido, o alcance do ataque tende a ser menor.

A adoção de autenticação multifator, senhas exclusivas, firewall para aplicações web e backups mantidos fora do servidor também contribui para reduzir riscos. O monitoramento contínuo ajuda a identificar alterações suspeitas antes que elas evoluam para uma invasão completa.

A falha no Forminator reforça a importância de manter plugins atualizados e de tratar qualquer recurso de upload como uma área sensível. Componentes populares podem se tornar alvos prioritários, e uma vulnerabilidade em uma função amplamente utilizada pode afetar centenas de milhares de sites em pouco tempo.