Hackers explotan vulnerabilidad crítica en el plugin Ninja Forms para WordPress
Una vulnerabilidad crítica en el add-on premium Ninja Forms File Uploads para WordPress permite la subida de archivos arbitrarios sin autenticación, lo que puede conducir a ejecución remota de código. Identificada como CVE-2026-0740, esta falla está siendo explotada activamente en ataques. Según la empresa de seguridad Defiant, su firewall Wordfence bloqueó más de 3,600 ataques en las últimas 24 horas.
Ninja Forms es un popular constructor de formularios para WordPress con más de 600,000 descargas, que permite crear formularios sin codificación mediante una interfaz de arrastrar y soltar. Su extensión File Upload, parte del mismo paquete, cuenta con 90,000 clientes. Con una calificación de criticidad de 9.8 sobre 10, CVE-2026-0740 afecta a las versiones de Ninja Forms File Upload hasta la 3.3.26.
Según investigadores de Wordfence, la falla se debe a una falta de validación de tipos o extensiones de archivo en el nombre de archivo de destino, lo que permite a un atacante no autenticado subir archivos arbitrarios, incluidos scripts PHP, y manipular nombres de archivo para permitir path traversal.
"La función no incluye ninguna verificación de tipo o extensión de archivo en el nombre de archivo de destino antes de la operación de movimiento en la versión vulnerable", explica Wordfence. "Esto significa que no solo se pueden subir archivos seguros, sino que también es posible subir archivos con extensión .php. Dado que no se utiliza saneamiento de nombres de archivo, el parámetro malicioso también facilita el path traversal, permitiendo que el archivo se mueva incluso al directorio raíz web. Esto hace posible que atacantes no autenticados suban código PHP malicioso arbitrario y luego accedan al archivo para desencadenar ejecución remota de código en el servidor".
Las posibles repercusiones de la explotación son graves, incluido el despliegue de webshells y la toma completa del sitio.
Descubrimiento y correcciones
La vulnerabilidad fue descubierta por el investigador de seguridad Sélim Lanouar (whattheslime), quien la presentó al programa de recompensas por errores de Wordfence el 8 de enero. Tras la validación, Wordfence reveló los detalles completos al proveedor el mismo día e implementó mitigaciones temporales mediante reglas de firewall para sus clientes. Después de revisiones del parche y una corrección parcial el 10 de febrero, el proveedor lanzó una corrección completa en la versión 3.3.27, disponible desde el 19 de marzo. Dado que Wordfence detecta miles de intentos de explotación diariamente, se recomienda encarecidamente a los usuarios de Ninja Forms File Upload priorizar la actualización a la última versión.