En pocas palabras: La vulnerabilidad CVE-2026-15748 en el plugin Forminator Forms afecta más de 600.000 sitios WordPress con versiones hasta la 1.56.1, permitiendo subir archivos PHP maliciosos sin autenticación (CVSS 9.8/10). Para proteger tu sitio, actualizá a la versión 1.56.2, disponible desde el 31 de julio de 2026.
La vulnerabilidad Forminator WordPress CVE-2026-15748 permite subir archivos PHP maliciosos sin autenticación previa, con un puntaje CVSS de 9.8 sobre 10. Afecta todas las versiones del plugin hasta la 1.56.1 y pone en riesgo más de 600.000 sitios activos. La versión con el parche es la 1.56.2, publicada el 31 de julio de 2026.
La CVE-2026-15748 es un fallo crítico de carga arbitraria de archivos en Forminator Forms, un plugin de formularios para WordPress con más de 600.000 instalaciones activas. El problema está en la validación de archivos adjuntos en formularios públicos: el plugin no verifica el tipo de archivo en el servidor, lo que permite cargar scripts PHP ejecutables sin ningún privilegio ni cuenta. Un atacante puede hacer esto desde cualquier navegador, sin estar logueado, apuntando a cualquier formulario público del sitio afectado.
En 30 segundos
- Qué pasó: Se descubrió un fallo crítico en Forminator Forms que permite subir archivos PHP ejecutables sin autenticación (CVE-2026-15748, CVSS 9.8).
- Alcance: Más de 600.000 instalaciones activas afectadas; SecurityWeek estima que unos 300.000 sitios estuvieron expuestos antes del parche.
- Versiones vulnerables: Forminator 1.56.1 y todas las anteriores.
- Versión segura: Forminator 1.56.2, disponible desde el 31 de julio de 2026.
- Acción inmediata: Actualizar el plugin y revisar
wp-content/uploads/en busca de archivos PHP sospechosos.
¿Qué es la vulnerabilidad CVE-2026-15748 en el plugin Forminator?
Ponele que alguien llena el formulario de contacto de tu sitio, adjunta un archivo como cualquier usuario, y lo que sube no es un PDF sino un script PHP de veinte líneas. El servidor lo guarda en wp-content/uploads/, el atacante lo llama directamente desde el navegador, y ya tiene acceso de lectura y escritura al servidor. Eso es exactamente lo que habilita esta vulnerabilidad.
El fallo está en que Forminator hacía la validación del tipo de archivo solo en el cliente, es decir, en el navegador del usuario. Sin verificación en el servidor. Cualquiera que sepa cómo eludir controles del navegador (y hay tutoriales de diez minutos para eso) puede mandar lo que quiera. Según el registro de INCIBE-CERT, el puntaje CVSS es 9.8 sobre 10, ubicándola directamente en categoría Crítica. No requiere autenticación. No requiere privilegios. Cualquiera puede explotarla.
Una vez que el atacante sube el webshell, tiene ejecución remota de código en tu servidor. Puede leer wp-config.php con las credenciales de la base de datos, instalar malware, crear cuentas de admin ocultas o convertir tu servidor en plataforma de spam. (Sí, en serio, todo esto desde un formulario de contacto público.) En protección con Sucuri en WordPress profundizamos sobre esto.
¿Qué versiones de Forminator están afectadas por esta vulnerabilidad?
Todas las versiones de Forminator hasta la 1.56.1 están afectadas. La 1.56.2, publicada el 31 de julio de 2026, incorpora el parche. Cualquier instalación anterior a esa fecha está en riesgo si tiene formularios con carga de archivos habilitada.
| Versión | Estado | Acción requerida |
|---|---|---|
| 1.56.1 y anteriores | Vulnerable (CVE-2026-15748) | Actualizar de inmediato |
| 1.56.2 | Segura — parche incluido | Verificar que la actualización se aplicó |
| 1.57 en adelante | Segura (fix heredado) | Mantener actualizaciones activas |

Según el informe de Wordfence, con más de 600.000 instalaciones activas, esta es una de las vulnerabilidades de mayor superficie de ataque en WordPress en lo que va de 2026. La ventana de exposición fue real: los sitios sin actualizaciones automáticas quedaron abiertos durante todo el período previo al 31 de julio.
¿Cómo saber si tu WordPress está corriendo la versión vulnerable?
Verificar la versión instalada toma dos minutos. Entrás al panel de WordPress, vas a Plugins → Plugins instalados, buscás «Forminator» y mirás el número de versión debajo del nombre. Si es menor a 1.56.2, estás expuesto.
- Vía panel de WordPress: Plugins → Plugins instalados. La versión aparece debajo del nombre. Si hay actualización disponible, aparece el aviso en amarillo.
- Vía archivo del plugin: Si el plugin está instalado pero desactivado, revisá el encabezado del archivo
wp-content/plugins/forminator/forminator.phpbuscando la líneaVersion:. - Vía WPScan: WPScan cruza la versión instalada contra su base de datos de CVEs y te dice exactamente si estás expuesto. Disponible online o desde línea de comandos.
Si la actualización no apareció automáticamente, puede ser que tu hosting bloquee auto-updates, que el plugin tenga licencia vencida, o que el servidor tenga restricciones de escritura en el filesystem. En esos casos, la actualización manual por FTP es el camino.
Pasos para actualizar Forminator a la versión segura
Antes de cualquier otra cosa: backup completo. Base de datos y archivos. Si algo falla durante la actualización sin respaldo previo, el problema es peor que la vulnerabilidad. Complementá con autenticación de dos factores en WordPress.
- Paso 1 — Backup: WPVivid, UpdraftPlus, o el backup automático de tu hosting. Una copia limpia antes de proceder es innegociable.
- Paso 2 — Actualizar desde el panel: Plugins → Actualizaciones disponibles. Marcás Forminator, hacés clic en «Actualizar». El proceso tarda menos de un minuto en la mayoría de los servidores.
- Paso 3 — Verificar la versión: Volvé a Plugins instalados y confirmá que dice 1.56.2 o superior.
- Paso 4 — Probar los formularios: Abrí cada formulario público y verificá que los envíos, notificaciones y redirecciones sigan funcionando.
- Si el panel falla: Descargá 1.56.2 desde WordPress.org, conectate por SFTP/FTP, reemplazá el directorio
wp-content/plugins/forminator/con la nueva versión, y limpiá la caché del servidor si usás LiteSpeed Cache o similar.
Tiempo estimado: cinco a diez minutos en condiciones normales. Si tu sitio está alojado en donweb.com con actualizaciones automáticas activas, es posible que el parche ya se haya aplicado, pero conviene verificarlo de todas formas antes de asumir que está todo bien.
¿Cómo detectar si tu sitio WordPress fue explotado?
Si tu sitio corrió una versión vulnerable antes del 31 de julio de 2026, revisá estos indicadores. La explotación activa comenzó antes del parche y los ataques automatizados son indiscriminados.
- Archivos PHP en uploads: Revisá
wp-content/uploads/y todos sus subdirectorios. No debería haber ningún.phpahí. Si encontrás alguno (especialmente con nombres aleatorios tipoa8f3k2.php), es señal directa de compromiso. - Logs del servidor: Buscá requests POST hacia archivos PHP en
/wp-content/uploads/. Ese patrón en los logs de acceso de Apache o Nginx es evidencia de explotación. - Cambios en el usuario admin: Verificá que los datos del administrador de WordPress (email, contraseña) no fueron modificados sin tu intervención.
- Redirecciones inesperadas: Si el sitio redirige a páginas de spam o dominios desconocidos, hay código malicioso activo.
- Escáner Wordfence: Corrí un escaneo completo. Detecta archivos PHP sospechosos y modificaciones no autorizadas en archivos core.
Qué hacer inmediatamente si tu WordPress fue comprometido
¿Encontraste archivos PHP en uploads o cambios que no reconocés? El plan de remediación tiene que ejecutarse en este orden.
- 1. Desactivar Forminator de inmediato: Desde Plugins instalados, desactivás el plugin. Si el sitio está comprometido y el plugin sigue activo, los atacantes pueden seguir accediendo a través de los formularios.
- 2. Cambiar todas las contraseñas: Admin de WordPress, FTP/SFTP, base de datos MySQL, y panel de hosting. Hacelo desde una red confiable.
- 3. Escanear malware: Wordfence Free, Patchstack o Sucuri tienen herramientas de escaneo. Buscás: archivos PHP en uploads/, código obfuscado en
functions.phpoindex.php, cuentas de admin creadas recientemente que no reconocés. - 4. Eliminar archivos maliciosos: Cualquier PHP en
wp-content/uploads/que no pusiste vos tiene que salir. Los uploads son solo imágenes y documentos. Nunca ejecutables. - 5. Restaurar desde backup limpio si es necesario: Si el compromiso es profundo o no podés determinar el alcance, restaurar desde el último backup previo al ataque es la opción más segura.
Si el sitio maneja datos de clientes o pagos, notificá a tu proveedor de hosting y considerá contratar un especialista en remediación. No limpies un sitio comprometido en producción sin backup previo.
¿Por qué esta vulnerabilidad de Forminator es tan crítica y peligrosa?
Un CVSS 9.8 requiere que el fallo sea explotable remotamente, sin autenticación, con alto impacto en confidencialidad, integridad y disponibilidad del sistema. Esta vulnerabilidad cumple los tres criterios sin excepción. Te puede servir nuestra cobertura de configurar 2FA para reforzar tu sitio.
El peligro se multiplica por el alcance: 600.000 instalaciones activas es una superficie de ataque enorme, y los bots de escaneo automatizados identifican plugins instalados, cruzan versiones contra bases de datos de vulnerabilidades conocidas, y lanzan exploits de forma masiva sin intervención humana, sin que nadie te tenga particularmente «en la mira», sin que tu sitio tenga que ser grande ni popular, simplemente porque está en una lista de resultados de Google y tiene Forminator activo.
El impacto potencial va más allá de tu propio sitio. En hosting compartido, un atacante que controla el servidor puede moverse lateralmente hacia otros sitios en el mismo entorno. La «vulnerabilidad de un plugin de formularios» puede derivar en un incidente que afecta a decenas de sitios de otros clientes en el mismo servidor.
Alternativas seguras de plugins de formularios para WordPress
Si decidís no seguir usando Forminator, hay opciones maduras. La elección depende de necesidades y presupuesto.
| Plugin | Tipo | Precio aproximado | Punto fuerte |
|---|---|---|---|
| WPForms | Freemium | Desde USD 49/año | Drag-and-drop, amplia base de usuarios |
| Gravity Forms | Premium | Desde USD 59/año | Altamente extensible, condicionales avanzados |
| Contact Form 7 | Gratuito | Sin costo | Liviano, sin bloat — requiere más configuración manual |
| Forminator 1.56.2+ | Freemium | Gratuito (versión base) | Ya tiene el parche aplicado |
Ojo con esto: independientemente del plugin que elijas, cualquier formulario que acepte archivos adjuntos necesita validación serverside del tipo MIME, no solo filtro de extensiones en el cliente. El navegador siempre puede ser manipulado. La verificación tiene que ocurrir en el servidor. Más contexto en medidas de seguridad esenciales en WordPress.
Errores comunes al responder a esta vulnerabilidad
- Actualizar sin backup previo: Si algo falla durante la actualización (un plugin de seguridad que bloquea el proceso, un conflicto de versiones), quedás sin el sitio y sin respaldo. El backup va primero, siempre.
- Asumir que el auto-update ya se aplicó: Las actualizaciones automáticas de WordPress tienen limitaciones: pueden fallar silenciosamente si el servidor tiene restricciones de escritura, si el plugin tiene licencia vencida, o si hay un conflicto con otro plugin. Verificar manualmente la versión instalada toma treinta segundos.
- Desactivar el plugin como «solución temporal» sin revisar uploads: Desactivar Forminator impide nuevos ataques, pero si ya hubo explotación, los archivos maliciosos subidos siguen presentes en el servidor. Desactivar el plugin no los borra. Hay que revisar y limpiar
wp-content/uploads/de todas formas. - No cambiar contraseñas después de confirmar un compromiso: Si el atacante ya leyó
wp-config.php(cosa que puede hacer con el webshell), tiene las credenciales de la base de datos. Actualizar el plugin después de eso no resuelve el acceso que ya fue obtenido.
Preguntas Frecuentes
¿Qué es la vulnerabilidad CVE-2026-15748 en Forminator?
CVE-2026-15748 es un fallo de carga arbitraria de archivos en el plugin Forminator Forms para WordPress, catalogado con CVSS 9.8 (Crítico). Permite que cualquier persona, sin autenticación, suba archivos PHP ejecutables al servidor a través de formularios públicos del sitio. La validación de archivos existía solo en el navegador, sin verificación en el servidor. Afecta todas las versiones hasta la 1.56.1; el parche está en la 1.56.2.
¿Cómo actualizar Forminator a la versión segura?
Andá a Plugins → Actualizaciones disponibles en tu panel de WordPress, marcá Forminator y hacé clic en «Actualizar». Antes de hacerlo, tomá un backup completo del sitio. Si la actualización automática falla, descargá la versión 1.56.2 desde WordPress.org y reemplazá la carpeta del plugin por FTP. Verificá después que la versión instalada muestre 1.56.2 o superior.
¿Qué versiones de Forminator están afectadas por esta vulnerabilidad?
Todas las versiones de Forminator hasta la 1.56.1 están afectadas por CVE-2026-15748. La versión 1.56.2, publicada el 31 de julio de 2026, incorpora el parche. Si tu instalación es anterior a esa versión y tiene formularios con carga de archivos habilitada, el riesgo es activo.
¿Cómo saber si mi sitio WordPress fue comprometido?
Revisá el directorio wp-content/uploads/ y sus subcarpetas buscando archivos con extensión .php: no deberían existir. Si encontrás alguno, es indicador directo de compromiso. También revisá los logs de acceso del servidor buscando requests POST a archivos PHP en ese directorio. Wordfence Free incluye un escáner que detecta archivos maliciosos automáticamente.
¿Qué hago si mi formulario WordPress fue explotado?
Desactivá Forminator de inmediato desde el panel de WordPress. Cambiá todas las contraseñas: admin WP, FTP, base de datos y panel de hosting. Escaneá el sitio con Wordfence, eliminá los archivos PHP de wp-content/uploads/, y si el compromiso es profundo, restaurá desde el último backup limpio previo al ataque. Si manejás datos de clientes, notificá a tu proveedor de hosting.
Conclusión
La vulnerabilidad Forminator WordPress CVE-2026-15748 es un recordatorio concreto de por qué la validación serverside no es opcional. Un bypass de verificación de archivos sin autenticación, con CVSS 9.8, que afecta 600.000 sitios, representa una de las superficies de ataque más grandes que tuvo WordPress en 2026. El parche existe desde el 31 de julio en la versión 1.56.2.
Si usás Forminator, la secuencia es clara: backup, actualizar a 1.56.2, verificar la versión, revisar wp-content/uploads/. Si ya estabas corriendo una versión vulnerable antes del parche, agregá el chequeo de logs del servidor a esa lista. Una vulnerabilidad sin explotar es un problema técnico. Una con webshell activo en el servidor es otra conversación, más larga y más cara.
Dicho esto, el incidente también pone en evidencia un patrón más amplio: los plugins de formularios que aceptan archivos adjuntos son un vector de ataque frecuente en WordPress. Cualquier herramienta que uses necesita validar tipo MIME en el servidor, no confiar en lo que manda el navegador del usuario. Eso aplica tanto a Forminator como a cualquier alternativa que elijas.
Fuentes
- Wordfence — 600,000 WordPress Sites Affected by Arbitrary File Upload Vulnerability in Forminator Forms
- INCIBE-CERT — CVE-2026-15748: vulnerabilidad crítica en Forminator Forms para WordPress
- Patchstack — Critical Arbitrary File Upload Patched in Forminator Plugin
- WPScan — Forminator Plugin: historial de vulnerabilidades
- CyberSecurityNews — WordPress Forminator Plugin Vulnerability