Se han descubierto vulnerabilidades de seguridad actuales en dos plugins de WordPress ampliamente utilizados. Las Formas Forminadoras y los Complementos Elementor Real se ven afectados. Una vulnerabilidad en Forminator Forms es especialmente crítica: bajo ciertas condiciones, los actores maliciosos pueden ejecutar código malicioso en un sitio web de WordPress sin credenciales válidas y, en el peor de los casos, apoderarse completamente de él. El plugin está activo en más de 600.000 sitios web de WordPress.
También se descubrió una vulnerabilidad de seguridad en los complementos de Royal Elementor que podría permitir a los atacantes hacer un uso indebido de un sitio web de WordPress para acceder a sistemas internos.
En este artículo, ofrecemos una visión general de las dos vulnerabilidades, explicamos qué versiones se ven afectadas y mostramos qué medidas deberían tomar ahora los operadores de sitios web de WordPress.
¿Qué ha pasado?
La vulnerabilidad crítica de seguridad CVE-2026-15748 ha sido descubierta en el plugin de WordPress Forminator Forms. El plugin se utiliza, entre otras cosas, para integrar formularios de contacto, encuestas y otros formularios en sitios web de WordPress.
La vulnerabilidad afecta a versiones hasta la 1.56.1 e incluyendo y permite a los atacantes subir archivos manipulados al servidor web bajo ciertas condiciones. Particularmente crítico: no se requieren datos de acceso válidos para un ataque.
El requisito previo para un ataque exitoso es que un formulario creado con Forminator en la web afectada contenga tanto un campo para la subida de archivos como un campo de selección.
No se requieren credenciales válidas para el ataque. En su lugar, los atacantes utilizan las vulnerabilidades para eludir los mecanismos de seguridad y tomar el control de una instalación vulnerable de WordPress. Tras un compromiso exitoso, se pueden instalar web shells (programas que dan acceso remoto permanente al servidor a los atacantes) u otras puertas traseras, manipular sitios web, propagar malware o robar datos confidenciales.
¿Qué puedo hacer?
Recomendamos las siguientes medidas a empresas y operadores de sitios web
Se puede encontrar más información sobre la vulnerabilidad en Wordfence así como en All About Security.
¿Qué ha pasado?
También se descubrió una vulnerabilidad de seguridad en el plugin de WordPress Royal Elementor Addons. Según GitHub, la vulnerabilidad CVE-2026-17123 afecta a versiones hasta e incluyendo la 1.7.1064 y fue calificada como «alta» con una puntuación CVSS de 8,8 sobre 10 puntos.
A diferencia de la vulnerabilidad en Forminator Forms, un atacante ya necesita una cuenta de usuario de WordPress con al menos derechos de colaborador o empleado. Sin embargo, si los delincuentes ya han accedido a un sitio web de WordPress —por ejemplo, explotando la vulnerabilidad en Forminator Forms descrita anteriormente—, pueden crear una cuenta de usuario con los derechos necesarios y luego explotar la vulnerabilidad en Royal Elementor Addons. De este modo, varias vulnerabilidades pueden encadenarse.
Nota: Incluso vulnerabilidades de WordPress ya conocidas y aún no cerradas siguen siendo explotadas por delincuentes. Ya hemos señalado las posibilidades de ataque correspondientes y el uso de webshells como puerta trasera permanente en nuestra advertencia de peligro para WP2Shell.
¿Cómo se puede explotar esta vulnerabilidad?
La vulnerabilidad es una llamada Falsificación de Solicitud del Lado del Servidor (SSRF). En pocas palabras, un atacante puede engañar al servidor web afectado para que envíe peticiones a otros sistemas en su nombre.
Como resultado, el sitio web de WordPress podría ser mal utilizado como punto de partida para acceder a sistemas y servicios internos que normalmente no son accesibles directamente desde Internet. De este modo, los atacantes podían solicitar o cambiar información interna.
¿Qué puedo hacer?
Recomendamos las siguientes medidas a las empresas y operadores de sitios web:
Las vulnerabilidades actuales muestran una vez más que no solo WordPress, sino también los plugins instalados, deben ser revisados y actualizados regularmente. Por tanto, las empresas deberían comprobar qué extensiones se utilizan en sus sitios web de WordPress, eliminar complementos innecesarios e instalar las actualizaciones de seguridad disponibles lo antes posible.
Otra nota: Si es posible, activa las actualizaciones automáticas para plugins de WordPress de confianza para que las actualizaciones de seguridad importantes se instalen rápidamente.
nuestros casos actuales de respuesta a incidentes, observamos cada vez más ataques a sitios web de WordPress en los que se explotan vulnerabilidades conocidas en el CMS o complementos. Las consecuencias van desde la toma total del sitio web y el robo de datos de acceso hasta el robo de datos sensibles de los clientes. A menudo, los sistemas obsoletos que no se actualizan a tiempo son la causa.
Por ello, recomendamos una gestión consistente de parches para WordPress y todos los plugins utilizados. Además, un cortafuegos de aplicaciones web (WAF) puede ayudar a detectar y bloquear intentos de ataque en una fase temprana.
¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?
Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.
Fuentes y más información
Formularios de Forminator – CVE-2026-15748
Complementos de Royal Elementor – CVE-2026-17123