Uma falha crítica no plugin Forminator Forms (CVE-2026-15748, CVSS 9.8) permite que atacantes não autenticados façam upload de arquivos PHP maliciosos, levando ao comprometimento total do site. Mais de 600.000 sites usam o plugin e, de acordo com dados do WordPress.org, mais da metade rodava versão vulnerável (até 1.56.1) na época da divulgação. A correção está disponível na versão 1.56.2, lançada em 31 de julho; administradores devem atualizar imediatamente.
Fonte: https://thehackernews.com/2026/08/forminator-wordpress-flaw-can-enable.html
O que fazer?
Uma vulnerabilidade crítica no plugin WordPress Forminator permite execução remota de código por uploads maliciosos, exigindo atualização imediata para a versão 1.56.2 ou superior. Usuários devem revisar formulários que combinam os campos File Upload e Select e garantir que diretórios de upload não permitam execução de PHP.