300 mil sites WordPress expostos: a brecha está no formulário de contato
Uma falha crítica no Forminator, plugin de formulários de 600 mil sites WordPress, permite que um estranho sem senha assuma o site enviando um arquivo pelo formulário. A correção saiu em julho — e metade das instalações ainda não aplicou.

Se o site da sua empresa é feito em WordPress — e a chance é grande, porque é a plataforma de mais de 40% dos sites do mundo — vale parar dois minutos para ler isto. Uma vulnerabilidade crítica foi divulgada no Forminator, um dos plugins de formulário mais populares da plataforma, com mais de 600 mil sites usando.
A falha recebeu o código CVE-2026-15748 e nota 9.8 de 10 na escala de gravidade. Para dar contexto: 9.8 é praticamente o teto. E o mais grave está em quem consegue explorá-la.
O que exatamente essa falha permite
Em uma frase: um estranho, sem nenhuma senha e sem nenhuma conta no seu site, consegue enviar um arquivo executável e passar a rodar comandos no servidor.
Traduzindo o jargão: o formulário de contato normalmente aceita anexos — um currículo em PDF, uma foto, uma planilha. O plugin tinha uma lista de tipos de arquivo proibidos, justamente para impedir que alguém enviasse um programa em vez de um documento. A falha permite contornar essa lista e subir um arquivo .php, que é código que o servidor executa.
Uma vez que esse arquivo está lá dentro, o site deixou de ser seu. O invasor pode desfigurar páginas, roubar o banco de dados de clientes, plantar links de golpe, usar seu servidor para atacar outros, ou simplesmente esperar em silêncio.

O detalhe que decide se você está exposto
Nem todo site com o plugin está vulnerável. O ataque só funciona quando existe um formulário que tenha, ao mesmo tempo, um campo de envio de arquivo e um campo de seleção (aquele menu de escolher uma opção numa lista). É a combinação dos dois que abre a porta.
Parece específico, mas pense nos formulários mais comuns de uma empresa:
- “Trabalhe com a gente” — anexe o currículo e escolha a vaga de interesse.
- “Solicite um orçamento” — anexe o projeto e escolha o serviço.
- “Abra um ticket” — anexe o print do erro e escolha a categoria do problema.
São exatamente esses. O formulário de RH da sua empresa é, provavelmente, o candidato número um.
Por que ainda é notícia se a correção já saiu
Aqui está a parte incômoda. A versão corrigida (1.56.2) foi publicada em 31 de julho. Mesmo assim, segundo os dados de instalação do próprio WordPress, cerca de metade dos 600 mil sites continua rodando uma versão vulnerável — algo em torno de 300 mil sites esperando por alguém.
Isso não é preguiça: é o retrato de como sites institucionais funcionam na prática. A agência que fez o site entregou e foi embora. Ninguém no organograma tem “atualizar o site” como responsabilidade formal. O site funciona, então ninguém mexe. Até o dia em que ele aparece numa varredura automatizada.
O que fazer hoje
- Atualize o Forminator para a versão 1.56.2 ou superior. É o passo que resolve. Se você não sabe quem tem acesso ao painel, essa é a primeira pergunta a responder.
- Ligue as atualizações automáticas dos plugins. O WordPress permite isso desde 2020. Para o site institucional de uma empresa média, o risco de uma atualização quebrar algo é muito menor que o risco de ficar meses desatualizado.
- Faça o inventário de quem cuida do site. Se a resposta for “a agência que fez em 2022”, você não tem manutenção — tem esperança. Defina um responsável nomeado, interno ou contratado.
- Revise os formulários que aceitam anexo. Vale perguntar se todos precisam mesmo receber arquivos, e restringir os tipos aceitos no nível do servidor, não só do plugin.
- Se o site já pode ter sido comprometido, atualizar não basta: é preciso procurar arquivos estranhos, usuários administradores criados sem explicação e conteúdo alterado. Um site invadido continua invadido depois do patch.
O padrão se repete em quase todo incidente que a gente cobre aqui: a correção existia antes do ataque. O que separa a empresa que passa ilesa da que vira notícia raramente é tecnologia — é ter alguém encarregado de apertar o botão.
Fontes
- Wordfence — divulgação e análise técnica da vulnerabilidade no Forminator: wordfence.com
- NVD / NIST — registro oficial da CVE-2026-15748: nvd.nist.gov
- WPMU DEV — histórico de versões do plugin Forminator (correção na 1.56.2): wordpress.org/plugins/forminator
VKSECURITY


