Forminator y User Profile Builder para WordPress — Vulnerabilidades Críticas de RCE sin Autenticación y Bypass de Autenticación (CVE-2026-15748, CVE-2026-15826)

Fecha de publicación: 17 de agosto de 2026
Categoría: Vulnerabilidades / Seguridad Web

Introducción

El ecosistema de WordPress se enfrenta nuevamente a una serie de riesgos críticos de seguridad tras la divulgación de vulnerabilidades de alta gravedad en dos populares complementos: Forminator Forms y User Profile Builder. Estos fallos, descubiertos y reportados por investigadores de seguridad y analizados por firmas especializadas como Wordfence, exponen a cientos de miles de sitios web a la toma de control total por parte de atacantes no autenticados. La combinación de una carga arbitraria de archivos maliciosos y un fallo por confusión de tipos en la gestión de sesiones pone de relieve la necesidad crítica de mantener actualizados los componentes de terceros en entornos de producción.

¿Qué es Forminator Forms y User Profile Builder? (Análisis General)

Forminator Forms es un plugin multifuncional de creación de formularios en WordPress con más de 600,000 instalaciones activas, utilizado para recopilar datos de usuarios, procesar pagos y gestionar cargas de archivos. Por su parte, User Profile Builder es una herramienta de gestión de registros y perfiles de usuario que cuenta con más de 40,000 instalaciones activas.

El compromiso de estos plugins representa un vector de ataque sumamente peligroso:

  • CVE-2026-15748: Vulnerabilidad de Carga de Archivos Arbitrarios en Forminator Forms (versiones hasta la 1.56.1). Posee una puntuación oficial CVSS v3.1 de 9.8 (CRITICAL) con vector exacto CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H y clasificación CWE-434 (Improper Control of Generation of Code / Carga de Archivos Irrestrictos). Este dato es un hecho confirmado por el NVD.
  • CVE-2026-15826: Vulnerabilidad de Bypass de Autenticación mediante Confusión de Tipos en User Profile Builder (versiones hasta la 3.16.4). Posee una puntuación oficial CVSS v3.1 de 9.8 (CRITICAL) con vector exacto CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H y clasificación CWE-704 (Incorrect Type Conversion or Cast). Este dato es un hecho confirmado por el NVD.

¿Cómo funciona? (Análisis Técnico)

El análisis detallado de los vectores de explotación revela fallos lógicos complejos tanto en el manejo de entradas del usuario como en la conversión de tipos de datos en PHP.

  • Mecanismo de Explotación en CVE-2026-15748 (Forminator Forms):

    • Flujo de entrada: La función handle_file_upload() procesa las cargas de archivos enviadas desde formularios públicos. La validación de tipos implementa una lista de bloqueo (blocklist) basada en coincidencias de claves exactas (exact-key).
    • Evasión de filtros: Esta restricción puede evadirse empleando claves de tipo MIME alternativas basadas en tuberías (pipe-alternative MIME type keys), combinadas con un manejador de envío público que confía ciegamente en la configuración del campo de carga inyectada mediante un valor de campo de selección (Select field) falsificado.
    • Ejecución de código: Si el administrador ha configurado una ruta de almacenamiento de archivos personalizada (Custom File Upload Storage root), el directorio resultante puede carecer de las protecciones predeterminadas de archivos .htaccess que bloquean la ejecución de scripts PHP, permitiendo al atacante invocar y ejecutar código arbitrario directamente.
  • Mecanismo de Explotación en CVE-2026-15826 (User Profile Builder):

    • Confusión de tipos: La función wppb_log_in_user() ejecuta la función absint() sobre el valor de retorno de wp_insert_user() antes de realizar la validación de error mediante is_wp_error().
    • Manipulación de registro: Al enviar un registro con un nombre de usuario de entre 61 y 70 caracteres, el núcleo de WordPress rechaza la operación devolviendo un objeto WP_Error.
    • Coerción de enteros: Sin embargo, la función absint() coacciona dicho objeto al valor entero 1 antes de que la comprobación de errores pueda interrumpir la ejecución. Como resultado, el plugin genera y vincula un nonce de inicio de sesión automático vinculado al ID de usuario 1 (el Administrador del sitio), otorgando control administrativo total sin requerir credenciales previas.

Sistemas / Entornos Afectados

Los entornos vulnerables comprenden sitios web basados en WordPress que ejecutan las versiones afectadas de los plugins mencionados bajo configuraciones específicas.

CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2026-15748CWE-434Ejecución Remota de Código (RCE)9.8 (Critical)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-15826CWE-704Bypass de Autenticación / Takeover9.8 (Critical)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Forminator Forms: Todas las versiones hasta la 1.56.1 (requiere que el formulario contenga un campo File Upload y un campo Select).
  • User Profile Builder: Versiones hasta la 3.16.4 (explotable principalmente en sitios con la opción de inicio de sesión automático activada).

Mitigación y Detección

Remediación

  • Actualización prioritaria: Actualizar Forminator Forms inmediatamente a la versión 1.56.2 o superior (parchada el 31 de julio de 2026).
  • Actualización de User Profile Builder: Actualizar el plugin User Profile Builder a la versión 3.16.5 o superior (parchada el 16 de julio de 2026).
  • Revisión de almacenamiento: Verificar que las rutas de almacenamiento de archivos personalizados en Forminator cuenten con restricciones estrictas en el servidor web para impedir la ejecución de scripts en directorios de subida.

Detección

  • Monitoreo de Logs: Inspeccionar los registros de acceso en busca de peticiones HTTP POST sospechosas hacia endpoints de procesamiento de formularios que contengan extensiones de archivo no autorizadas (.php, .phtml, .phar) o nombres de usuario inusualmente largos (61-70 caracteres) en solicitudes de registro.
  • Auditoría de Integridad: Utilizar herramientas de escaneo de integridad de archivos para detectar la presencia de scripts ejecutables no programados en las carpetas de subidas de medios (wp-content/uploads/).

“La presencia de vulnerabilidades críticas con puntuaciones CVSS máximas en complementos con cientos de instalaciones activas demuestra que los atacantes continúan automatizando la explotación de fallos lógicos y de validación de entradas para lograr la ejecución de código sin fricción.”

Recapitulando

Las vulnerabilidades CVE-2026-15748 y CVE-2026-15826 evidencian los riesgos inherentes al procesamiento inseguro de entradas y a las suposiciones incorrectas sobre los tipos de retorno en aplicaciones web complejas. La combinación de cargas de archivos no validadas y fallos de confusión de tipos permite a atacantes externos eludir los mecanismos de control de acceso y apoderarse de la infraestructura del servidor. La pronta aplicación de los parches oficiales publicados por los desarrolladores es la única defensa efectiva para mitigar el riesgo de compromiso total.

Referencias