<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Forminator on BR Defense Center</title><link>https://brdefense.center/tags/forminator/</link><description>Recent content in Forminator on BR Defense Center</description><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Mon, 17 Aug 2026 19:04:30 -0300</lastBuildDate><atom:link href="https://brdefense.center/tags/forminator/index.xml" rel="self" type="application/rss+xml"/><item><title>Vulnerabilidade crítica no plugin Forminator do WordPress expõe sites</title><link>https://brdefense.center/news/vulnerabilidade-critica-no-plugin-forminator-do-wo/</link><pubDate>Mon, 17 Aug 2026 19:04:30 -0300</pubDate><guid>https://brdefense.center/news/vulnerabilidade-critica-no-plugin-forminator-do-wo/</guid><description>&lt;p>Uma vulnerabilidade crítica foi identificada no plugin Forminator Forms, utilizado em mais de 600 mil sites WordPress, que permite a execução de código arbitrário. A falha, classificada como CVE-2026-15748 e com uma pontuação de 9.8 no sistema CVSS, foi descoberta por um pesquisador de segurança conhecido como &amp;lsquo;daroo&amp;rsquo;. A vulnerabilidade permite que atacantes não autenticados façam upload de arquivos, incluindo arquivos PHP executáveis, em sites vulneráveis, levando a uma possível tomada de controle total do site. Para que a exploração seja bem-sucedida, o site deve conter um formulário com um campo de upload de arquivo e um campo de seleção. A falha afeta todas as versões do plugin até a 1.56.1, sendo corrigida na versão 1.56.2, lançada em 31 de julho de 2026. O problema reside na função &amp;lsquo;handle_file_upload()&amp;rsquo;, que não valida adequadamente os tipos de arquivo. Embora os arquivos sejam, por padrão, enviados para um diretório protegido, configurações personalizadas podem expor o site a riscos. Os proprietários de sites que utilizam o Forminator Forms devem atualizar imediatamente para a versão corrigida para evitar possíveis ataques.&lt;/p></description></item></channel></rss>