PT-2026-76767 · WordPress · Forminator

·

CVE-2026-15748

·

Publicado

2026-08-17

·

Atualizado

2026-08-19

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Forminator versões anteriores ao patch lançado em resposta a esta divulgação
Description Uma falha de upload arbitrário de arquivos não autenticado permite que um invasor envie arquivos PHP maliciosos para o servidor, levando à Execução Remota de Código (RCE), que é a capacidade de executar comandos arbitrários em uma máquina remota. Este problema afeta mais de 600.000 instalações ativas e pode resultar no comprometimento total do site, incluindo a instalação de backdoors ou a desfiguração do site.
Recommendations Atualize o plugin Forminator para a versão corrigida mais recente. Como solução temporária, desative o plugin. Implemente uma regra de Web Application Firewall (WAF) para bloquear uploads de arquivos para o endpoint do Forminator vindos de usuários não autenticados.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15748

Produtos afetados

Forminator