Plugin do WordPress permite upload malicioso e pode levar à execução remota de código
Uma vulnerabilidade crítica no Forminator Forms, um dos plugins mais utilizados para criação de formulários no WordPress, pode abrir caminho para ataques sem necessidade de autenticação. A falha permite que invasores enviem arquivos PHP especialmente preparados e, em determinados cenários, executem comandos diretamente no servidor que hospeda o site.
Identificada como CVE-2026-15748, a vulnerabilidade recebeu pontuação 9,8 de 10 no CVSS, classificação que indica risco crítico. O problema afeta todas as versões do Forminator até a 1.56.1. A correção foi disponibilizada na versão 1.56.2, lançada no fim de julho, e já existem edições posteriores, como a 1.57.0.
O Forminator Forms conta com mais de 600 mil instalações ativas. O plugin é usado para desenvolver formulários de contato, pesquisas, questionários, sistemas de pagamento e páginas com envio de arquivos. Essa ampla adoção aumenta o potencial de impacto da falha, especialmente em sites que permitem uploads por visitantes ou clientes.
Como o ataque pode acontecer
A exploração exige uma condição específica: o site precisa ter um formulário público que combine os campos File Upload e Select. A partir dessa estrutura, o invasor consegue alterar os dados enviados pelo campo de seleção e induzir o plugin a interpretar a solicitação como uma configuração legítima de upload.
Na prática, o atacante manipula os parâmetros da requisição para modificar as regras aplicadas ao arquivo enviado. Com isso, pode contornar validações que deveriam limitar o tipo, o nome ou a extensão do conteúdo recebido pelo formulário.
A falha também envolve uma maneira de burlar o bloqueio de extensões consideradas perigosas. Ao explorar diferenças na identificação do tipo de arquivo, um arquivo PHP pode ser apresentado ao sistema como se fosse um conteúdo permitido. Caso o upload seja armazenado em uma pasta acessível diretamente pela internet, basta acessar o arquivo para tentar iniciar sua execução.
Esse tipo de vulnerabilidade é especialmente grave porque transforma uma função aparentemente comum – o envio de anexos – em um possível ponto de entrada para o servidor. O ataque não depende necessariamente de uma conta de usuário, o que reduz significativamente a dificuldade para criminosos automatizarem tentativas contra múltiplos sites.
Consequências para sites comprometidos
Depois de obter a execução de código, o invasor pode instalar uma web shell, ferramenta que fornece controle remoto persistente sobre o ambiente. A partir dela, torna-se possível executar comandos, criar novos usuários administrativos, alterar páginas, redirecionar visitantes e modificar arquivos do WordPress.
Também existe risco de roubo de credenciais armazenadas em arquivos de configuração, incluindo dados de acesso ao banco de dados. Dependendo das permissões disponíveis no servidor, o criminoso pode copiar informações de clientes, pedidos, mensagens enviadas por formulários e outros dados privados.
Em ataques mais agressivos, o comprometimento inicial pode ser usado para alcançar outros sites hospedados no mesmo servidor, instalar malware, inserir páginas falsas de login ou utilizar a infraestrutura para campanhas de spam e distribuição de códigos maliciosos.
Mesmo quando o site não armazena informações sensíveis, a invasão pode causar prejuízos relevantes. Alterações no conteúdo, perda de disponibilidade, queda no posicionamento em mecanismos de busca e inclusão em listas de sites perigosos podem afetar diretamente a reputação e o faturamento da empresa.
Quem deve aplicar a atualização
Administradores de sites que utilizam o Forminator devem atualizar o plugin imediatamente para a versão 1.56.2 ou mais recente. A recomendação vale principalmente para instalações que possuem formulários publicados com campos de upload, mas a atualização deve ser realizada mesmo quando essa função não é utilizada.
Antes de atualizar, é aconselhável criar um backup completo dos arquivos e do banco de dados. O procedimento permite restaurar o ambiente caso surja algum conflito com o tema ou com outros plugins. Em sites de produção, a mudança também pode ser testada primeiro em um ambiente separado.
A atualização pode ser feita pelo painel administrativo do WordPress, na área de plugins. Em instalações gerenciadas por processos automatizados, a versão corrigida deve ser incluída no fluxo de manutenção e monitoramento utilizado pela equipe técnica.
Medidas adicionais de proteção
A atualização elimina a vulnerabilidade conhecida, mas não substitui uma revisão de segurança. Administradores devem verificar os registros do servidor e do WordPress em busca de uploads inesperados, requisições incomuns ou acessos a arquivos PHP localizados em diretórios destinados apenas a anexos.
Também é importante examinar contas administrativas, chaves de acesso, tarefas agendadas e arquivos recentemente modificados. Caso haja sinais de invasão, a simples atualização do plugin pode não ser suficiente, pois o atacante pode ter deixado uma porta de entrada permanente no servidor.
Pastas de upload devem ser configuradas para impedir a execução de scripts. Essa barreira adicional reduz o impacto de falhas semelhantes, pois um arquivo PHP enviado indevidamente não poderá ser executado apenas por estar armazenado em um diretório público.
Outra medida recomendada é limitar permissões de arquivos e processos. O WordPress, o servidor web e o banco de dados devem operar com o menor nível de privilégio necessário. Assim, mesmo que um componente seja comprometido, o alcance do ataque tende a ser menor.
A adoção de autenticação multifator, senhas exclusivas, firewall para aplicações web e backups mantidos fora do servidor também contribui para reduzir riscos. O monitoramento contínuo ajuda a identificar alterações suspeitas antes que elas evoluam para uma invasão completa.
A falha no Forminator reforça a importância de manter plugins atualizados e de tratar qualquer recurso de upload como uma área sensível. Componentes populares podem se tornar alvos prioritários, e uma vulnerabilidade em uma função amplamente utilizada pode afetar centenas de milhares de sites em pouco tempo.